Атрибут referrerpolicy тега <script>
Описание
Атрибут referrerpolicy определяет, какую информацию о реферере (источнике перехода) отправлять при загрузке скрипта. Это важно для контроля конфиденциальности и безопасности.
<script
src="https://example.com/analytics.js"
referrerpolicy="no-referrer-when-downgrade">
</script>
Доступные значения:
| Значение | Описание |
|---|---|
no-referrer |
Не отправлять информацию о реферере |
no-referrer-when-downgrade |
Отправлять только при переходе с HTTPS на HTTPS (по умолчанию) |
origin |
Отправлять только домен (без пути) |
strict-origin |
Как origin, но только при переходе между безопасными протоколами |
Рекомендации по безопасности:
- Используйте
no-referrerдля скриптов с CDN strict-originподходит для внутренних скриптов- Избегайте отправки полного URL без необходимости
Пример с разными политиками:
<!-- Безопасный вариант для внешних ресурсов -->
<script src="https://cdn.example.com/lib.js"
referrerpolicy="no-referrer"></script>
<!-- Для внутренних API -->
<script src="/api/analytics.js"
referrerpolicy="strict-origin"></script>
Особенности работы:
- Влияет только на HTTP-заголовок Referer
- Не влияет на работу самого скрипта
- Поддерживается всеми современными браузерами
- Может быть переопределен CSP-политикой
Когда использовать разные политики:
- no-referrer - максимальная конфиденциальность
- origin - баланс между аналитикой и приватностью
- strict-origin - безопасность без раскрытия пути