Referrer-Policy-Generator

Der Referrer-Policy-Generator zeigt für jede Policy, welcher Referer bei einer Anfrage tatsächlich gesendet wird, und liefert Header, meta-Tag oder Server-Code zum Kopieren.

–

 

Alle Werte für diese Anfrage
PolicyGesendeter Referer
Referrer-Policy

Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.

Referrer-Policy und Referer-Header erklärt

Der Referrer-Policy-Generator zeigt, welche Adresse Ihr Browser im Referer-Header mitschickt, wenn eine Seite einen Link, ein Bild oder ein Skript von einer anderen Adresse lädt, und erzeugt den passenden Referrer-Policy Header. Der Referer verrät dem Ziel, von welcher Seite der Besucher kommt. Das ist für Statistiken nützlich, kann aber Daten preisgeben: Pfade wie /konto/rechnung?id=4711, Suchbegriffe oder Tokens in der Adresse landen sonst in fremden Logdateien. (Der Header heißt historisch falsch geschrieben Referer, die Policy dagegen Referrer-Policy.)

Seit 2020/2021 nutzen die großen Browser ohne eigene Angabe strict-origin-when-cross-origin: Innerhalb der eigenen Website geht die volle Adresse mit, an andere Websites nur der Ursprung wie https://www.example.de/, und beim Wechsel von HTTPS auf HTTP gar nichts. no-referrer sendet nie etwas, same-origin nur innerhalb der eigenen Website, unsafe-url immer die volle Adresse, auch an unverschlüsselte Ziele. Fragment und Zugangsdaten entfernt der Browser in jedem Fall.

Neben dem Header gibt es das meta-Tag <meta name="referrer" content="…">, das Attribut referrerpolicy an a, img, script, iframe und link sowie rel="noreferrer" für einzelne Links, das zusätzlich window.opener abschaltet. Mehrere Werte durch Komma getrennt dienen als Rückfall für alte Browser: Es gilt der letzte, den der Browser kennt. Weitere Sicherheits-Header bewertet der Sicherheits-Header-Prüfer.

Anleitung: Referrer-Policy-Generator in 4 Schritten

  1. Unter „Referrer-Policy“ einen Wert wählen, empfohlen ist strict-origin-when-cross-origin.
  2. Bei „Ausgangsseite“ und „Ziel der Anfrage“ zwei Adressen eintragen, um zu sehen, welcher Referer gesendet würde.
  3. Die Vergleichstabelle lesen: Sie zeigt alle acht Werte für dieselbe Anfrage.
  4. Unter „Ausgabe für“ Header, meta-Tag, nginx, Apache oder HTML-Attribut wählen und kopieren.

Typische Anwendungsfälle

  • Verhindern, dass Pfade mit Suchbegriffen, Tokens oder Kundennummern an fremde Websites gehen.
  • Für einzelne Links zu Partnern gezielt den vollständigen Referer oder gar keinen senden.
  • Klären, warum die Webanalyse eines Partners nur die Domain statt der genauen Seite sieht.
  • Einen Sicherheits-Header-Scan bestehen, der eine fehlende Referrer-Policy bemängelt.
Fragen

Häufige Fragen

Welche Referrer-Policy sollte ich verwenden?

Für die meisten Websites strict-origin-when-cross-origin, den heutigen Browser-Standard. Wer gar keine Herkunft preisgeben will, nimmt no-referrer oder same-origin; dann sehen aber auch Partner und eigene Kampagnen-Tools keinen Referer mehr.

Muss ich den Header setzen, wenn der Browser-Standard schon passt?

Empfehlenswert ist es trotzdem: Ältere Browser hatten no-referrer-when-downgrade als Standard, und Sicherheits-Scanner werten einen fehlenden Header als Mangel. Mit dem Header ist das Verhalten eindeutig festgelegt.

Was ist der Unterschied zwischen noreferrer und nofollow?

rel="noreferrer" unterdrückt den Referer-Header und window.opener. rel="nofollow" ist nur ein Hinweis an Suchmaschinen und ändert am gesendeten Header nichts.

Was bedeutet origin im Referer?

Nur Schema, Host und Port, etwa https://www.example.de/ ohne Pfad und Parameter. Das Ziel erfährt, von welcher Website der Besucher kommt, aber nicht, von welcher Seite.

Sendet der Browser den Referer auch bei Bildern und Skripten?

Ja. Die Referrer-Policy gilt für Navigationen und für Unterressourcen wie Bilder, Skripte, Stylesheets und fetch-Aufrufe. Einzelne Elemente können mit dem Attribut referrerpolicy abweichen.

Wird das Fragment nach # jemals mitgesendet?

Nein. Der Browser entfernt Fragment sowie Benutzername und Passwort aus der Adresse, bevor er sie als Referer verwendet, unabhängig von der gewählten Policy.

Weitere Werkzeuge

Das könnte auch helfen

Alle 558 Werkzeuge