Constructor de Cabecera Referrer-Policy
La cabecera Referrer-Policy controla cuánto de tu URL se incluye en la cabecera de petición `Referer` cuando los usuarios hacen click en links o tu página hace peticiones de subrecursos. Este constructor te deja elegir una de las ocho políticas estándar y ver exactamente qué se envía para los tres escenarios que importan: una petición al mismo origen, una petición cross-origin sobre HTTPS, y una petición cross-origin que hace downgrade a HTTP. Tanto la cabecera de respuesta como la forma `<meta>` se emiten así puedes aplicar la política desde el servidor o dentro de un HTML cacheado por CDN.
Referrer-Policy: strict-origin-when-cross-origin<meta name="referrer" content="strict-origin-when-cross-origin">
| Escenario | Referer enviado |
|---|---|
| Mismo origen (HTTPS→HTTPS, mismo host) | https://app.example.com/page?id=42 |
| Cross-origin (HTTPS→HTTPS, diferente host) | https://api.other.com |
| Downgrade (HTTPS→HTTP) | (no header) |
Aplica la cabecera en cada respuesta HTML. La forma `<meta>` es útil cuando no puedes controlar cabeceras (hosting estático que no te deja configurarlas, etc.).
Cómo usar
- Elige una política. El default para navegadores modernos es `strict-origin-when-cross-origin` — fuga solo el origen al salir de HTTPS para HTTPS, y nada en un downgrade.
- Lee las tres filas de ejemplo para ver exactamente qué enviaría el navegador.
- Copia la cabecera de respuesta (preferido) o el tag `<meta>` (funciona dentro de una página HTML cuando no puedes controlar cabeceras).
Preguntas frecuentes
- ¿Cuál política es el default seguro?
- `strict-origin-when-cross-origin`. Envía la URL completa para mismo origen (tu analytics aún funciona), solo el origen para cross-origin HTTPS, y nada al hacer downgrade a HTTP. Este es el default implícito en navegadores modernos si no configuras una política.
- ¿Por qué `unsafe-url` está marcado?
- Envía la URL completa (incluyendo query string) a cada destino, incluso en downgrades HTTPS→HTTP. Las query strings frecuentemente contienen tokens, ids e info personal — `unsafe-url` los filtra a la red y a cualquier ad/analytics/embed que viva en el destino.
Herramientas relacionadas
Constructor de Encabezado HSTS
Compón un encabezado Strict-Transport-Security — max-age, includeSubDomains, preload — con verificación de elegibilidad de lista preload en vivo.
Constructor de Cabecera Permissions-Policy
Construye la cabecera de respuesta `Permissions-Policy` — alterna cámara, micrófono, geolocalización, pago, pantalla completa y más de 20 otras funciones de navegador por allowlist de origen.
Constructor de Encabezados CORS
Compone encabezados de respuesta Access-Control-* desde una checklist, con cuatro presets y advertencias en vivo para las combinaciones peligrosas.
Constructor de Content-Security-Policy
Construye un encabezado CSP desde listas de fuentes por directiva, con tres presets iniciales y advertencias en vivo para los wildcards peligrosos.
Constructor de Registro SPF
Compón un registro TXT Sender Policy Framework a partir de mecanismos, IPs e includes — con contador de búsquedas DNS en vivo y advertencias.
Constructor de Encabezado Cache-Control
Construye un encabezado HTTP Cache-Control desde un checklist visual — frescura, revalidación, inmutabilidad y los presets comunes.