En-têtes HTTP
Signification de l’en-tête HTTP Referrer-Policy
Referrer-Policy contrôle la quantité d’informations de référent que les navigateurs envoient.
Signification
Le site définit des règles de confidentialité pour l’en-tête Referer sur les requêtes sortantes.
Où il apparaît
Les pages et réponses l’utilisent pour éviter de divulguer des URL complètes à d’autres origines.
Ce qu’il faut vérifier
Vérifiez le comportement de navigation cross-origin et si l’analytique, les redirections ou les intégrations nécessitent des données de référent.
Exemple
Referrer-Policy: strict-origin-when-cross-originValeurs et directives courantes
no-referrer- N’envoyer aucun en-tête Referer.
origin- N’envoyer que l’origine, pas l’URL complète.
same-origin- N’envoyer le référent complet que pour les requêtes same-origin.
strict-origin- Envoyer l’origine pour les requêtes sécurisées vers sécurisées, mais pas de HTTPS vers HTTP.
strict-origin-when-cross-origin- Envoyer le référent complet en same-origin, et seulement l’origine en cross-origin lorsque c’est sécurisé.
no-referrer-when-downgrade- Envoyer le référent sauf lors d’une navigation de HTTPS vers HTTP.
Références
- Registre
- IANA HTTP Field Name Registry
- Spécification
- Referrer Policy
- Guide
- MDN Referrer-Policy