Атрибут referrerpolicy тега <script>


Описание

Атрибут referrerpolicy определяет, какую информацию о реферере (источнике перехода) отправлять при загрузке скрипта. Это важно для контроля конфиденциальности и безопасности.

Пример использования:
<script src="https://example.com/analytics.js" referrerpolicy="no-referrer-when-downgrade"> </script>

Доступные значения:

Значение Описание
no-referrer Не отправлять информацию о реферере
no-referrer-when-downgrade Отправлять только при переходе с HTTPS на HTTPS (по умолчанию)
origin Отправлять только домен (без пути)
strict-origin Как origin, но только при переходе между безопасными протоколами

Рекомендации по безопасности:

  • Используйте no-referrer для скриптов с CDN
  • strict-origin подходит для внутренних скриптов
  • Избегайте отправки полного URL без необходимости

Пример с разными политиками:

<!-- Безопасный вариант для внешних ресурсов --> <script src="https://cdn.example.com/lib.js" referrerpolicy="no-referrer"></script> <!-- Для внутренних API --> <script src="/api/analytics.js" referrerpolicy="strict-origin"></script>

Особенности работы:

  • Влияет только на HTTP-заголовок Referer
  • Не влияет на работу самого скрипта
  • Поддерживается всеми современными браузерами
  • Может быть переопределен CSP-политикой

Когда использовать разные политики:

  • no-referrer - максимальная конфиденциальность
  • origin - баланс между аналитикой и приватностью
  • strict-origin - безопасность без раскрытия пути