Referrer-Policy 头构建器
Referrer-Policy 头控制当用户点击链接或你的页面发出子资源请求时,`Referer` 请求头中包含多少你的 URL。此构建器让你选择八种标准策略之一,并查看在三个重要场景中究竟会发送什么:同源请求、HTTPS 上的跨源请求,以及降级到 HTTP 的跨源请求。响应头和 `<meta>` 形式都被发出,所以你可以从服务器或在 CDN 缓存的 HTML 中应用策略。
—
响应头
Referrer-Policy: strict-origin-when-cross-originMeta 标签形式
<meta name="referrer" content="strict-origin-when-cross-origin">
发送内容
| 场景 | 发送的 Referer |
|---|---|
| 同源(HTTPS→HTTPS,同主机) | https://app.example.com/page?id=42 |
| 跨源(HTTPS→HTTPS,不同主机) | https://api.other.com |
| 降级(HTTPS→HTTP) | (no header) |
在每个 HTML 响应上应用此头。`<meta>` 形式在你无法控制头时(不让你设置的静态托管等)有用。
使用方法
- 选择策略。现代浏览器的默认值是 `strict-origin-when-cross-origin` —— 从 HTTPS 到 HTTPS 跨源时只泄露源,降级时什么都不发。
- 阅读三个示例行,查看浏览器究竟会发送什么。
- 复制响应头(首选)或 `<meta>` 标签(在你无法控制头的 HTML 页面内工作)。
常见问题
- 哪个策略是安全默认?
- `strict-origin-when-cross-origin`。同源时发送完整 URL(你的分析仍然工作),跨源 HTTPS 时只发源,降级到 HTTP 时什么都不发。如果你不设置策略,这是现代浏览器的隐式默认值。
- 为什么 `unsafe-url` 被标记?
- 它向每个目的地发送完整 URL(包括查询字符串),甚至在 HTTPS→HTTP 降级时也是。查询字符串经常包含令牌、id 和个人信息 —— `unsafe-url` 把它们泄露给网络和目的地的任何广告/分析/嵌入。
相关工具
HSTS 头构建器
构建 Strict-Transport-Security 头 — max-age、includeSubDomains、preload — 并实时检查 preload 列表资格。
网络 0 0
Permissions-Policy 头构建器
构建 `Permissions-Policy` 响应头 —— 按源允许列表切换摄像头、麦克风、地理位置、支付、全屏和 20+ 其他浏览器功能。
网络 0 0
CORS 头构建器
从清单组合 Access-Control-* 响应头,提供四个预设并对危险组合实时警告。
网络 0 0
Content-Security-Policy 构建器
按指令源列表构建 CSP 头,三种入门预设与对危险通配符的实时警告。
网络 0 0
SPF 记录构建器
由机制、IP 和 include 构建 Sender Policy Framework TXT 记录 —— 带实时 DNS 查询计数和警告。
网络 0 0
Cache-Control 头构建器
通过可视化清单构建 HTTP Cache-Control 头 — 新鲜度、再验证、不可变性以及常用预设。
网络 0 0