Referrer-Policy 헤더 빌더
Referrer-Policy 헤더는 사용자가 링크 클릭 시 또는 페이지가 서브리소스 요청 시 `Referer` 요청 헤더에 URL이 얼마나 포함되는지 제어. 이 빌더로 8개 표준 정책 중 하나 선택 → 중요한 3개 시나리오에 정확히 뭐 보내지는지 확인: 동일 오리진 요청, HTTPS 크로스 오리진 요청, HTTP로 다운그레이드 크로스 오리진. 응답 헤더와 `<meta>` 폼 둘 다 출력 → 서버 또는 CDN 캐시 HTML 내에서 정책 적용 가능.
—
응답 헤더
Referrer-Policy: strict-origin-when-cross-origin메타 태그 폼
<meta name="referrer" content="strict-origin-when-cross-origin">
전송 내용
| 시나리오 | Referer 전송 |
|---|---|
| 동일 오리진 (HTTPS→HTTPS, 동일 호스트) | https://app.example.com/page?id=42 |
| 크로스 오리진 (HTTPS→HTTPS, 다른 호스트) | https://api.other.com |
| 다운그레이드 (HTTPS→HTTP) | (no header) |
모든 HTML 응답에 헤더 적용. `<meta>` 폼은 헤더 제어 불가 시(헤더 설정 못 하는 정적 호스팅 등) 유용.
사용법
- 정책 선택. 현대 브라우저 기본값은 `strict-origin-when-cross-origin` — HTTPS→HTTPS 크로스엔 오리진만 누출, 다운그레이드엔 아무것도 안 보냄.
- 예시 3행 읽어 브라우저가 정확히 뭐 보낼지 확인.
- 응답 헤더(선호) 또는 `<meta>` 태그(헤더 제어 불가 HTML 페이지에서 작동) 복사.
자주 묻는 질문
- 안전한 기본 정책?
- `strict-origin-when-cross-origin`. 동일 오리진엔 전체 URL(분석 여전히 작동), HTTPS 크로스엔 오리진만, HTTP 다운그레이드엔 아무것도. 정책 설정 안 하면 현대 브라우저 암시적 기본값.
- 왜 `unsafe-url` 플래그?
- HTTPS→HTTP 다운그레이드 포함 모든 목적지에 전체 URL(쿼리 스트링 포함) 전송. 쿼리 스트링엔 토큰·ID·개인정보 자주 포함 — `unsafe-url`은 그것들을 네트워크와 목적지의 광고·분석·임베드에 누출.
관련 도구
HSTS 헤더 빌더
Strict-Transport-Security 헤더 구성 — max-age·includeSubDomains·preload, preload 리스트 자격 실시간 체크.
네트워크 0 0
Permissions-Policy 헤더 빌더
`Permissions-Policy` 응답 헤더 빌드 — camera·microphone·geolocation·payment·fullscreen 등 20+ 브라우저 기능을 오리진 허용 리스트로 토글.
네트워크 0 0
CORS 헤더 빌더
Access-Control-* 응답 헤더 체크리스트 구성, 4 프리셋·위험한 조합 실시간 경고.
네트워크 0 0
Content-Security-Policy 빌더
디렉티브별 소스 리스트로 CSP 헤더 빌드, 3개 시작 프리셋·위험한 와일드카드 실시간 경고.
네트워크 0 0
SPF 레코드 빌더
메커니즘·IP·include로 SPF TXT 레코드 작성, 실시간 DNS 조회 카운트와 경고.
네트워크 0 0
Cache-Control 헤더 빌더
체크리스트로 HTTP Cache-Control 헤더 생성 — 프레시니스·재검증·immutable·자주 쓰는 프리셋.
네트워크 0 0