讲师中心 微信公众号
AI工具推荐 视频效率加速

防止资源越权:HTML中的Referrer属性配置

夏枫大大_7610

夏枫大大_7610

发布时间:2026-07-03 12:32:09

|

297人浏览过

|

来源于php中文网

原创

referrerpolicy属性必须写在具体资源标签上,不是全局开关;<meta name="referrer">对图片、脚本等资源加载完全无效,因其仅作用于导航行为,而资源请求在HTML解析早期同步发起,<meta>尚未生效;真正有效的是为每个<img>、<script>、<link>、<iframe>、<form>等标签单独设置referrerpolicy属性,且值大小写敏感;rel="noreferrer"是唯一能彻底阻止Referer发送的原生方案;全局兜底必须依赖后端Referrer-Policy响应头,优先级最高,覆盖所有请求类型。

防止资源越权:html中的referrer属性配置

referrerpolicy 属性必须写在具体资源标签上,不是全局开关

想靠 <meta name="referrer"> 控制图片、脚本或字体加载时的 Referer,根本没用——它只对页面解析完后用户点击链接、提交表单这类「导航行为」生效,而资源加载是解析 HTML 时同步发起的,<meta> 还没执行就被跳过了。

真正起效的方式是把 referrerpolicy 直接加在每个资源标签里:

  • <img src="https://cdn.com/photo.jpg" referrerpolicy="origin">:防图床因 Referer 不匹配返回 403
  • <script src="https://cdn.com/analytics.js" referrerpolicy="strict-origin-when-cross-origin">:同域保留路径调试,跨域只发 https://yourdomain.com
  • <link rel="stylesheet" href="https://fonts.googleapis.com/css2" referrerpolicy="no-referrer">:字体请求常被 origin 校验,清空最稳妥
  • <iframe src="https://embed.example.com/widget" referrerpolicy="origin-when-cross-origin">:注意这是控制 iframe 自己向外发请求的 Referer,不是父页向它发的请求

值大小写敏感:no-referrer 有效,No-Referrer 或 no_referrer 会被浏览器静默忽略,退化为默认策略 no-referrer-when-downgrade。

rel="noreferrer" 是外链跳转唯一能彻底清 Referer 的方案

rel="noreferrer" 和 referrerpolicy="no-referrer" 完全不是一回事。前者是唯一能真正阻止 Referer 请求头发送的原生方式,且自动启用 noopener 防御 window.opener 劫持;后者只是裁剪 Referer,仍会发一个空值或 origin。

立即学习“前端免费学习笔记(深入)”;

但它只对 <a> 和 <form> 的跳转生效,且有明确限制:

Wechat HTML Publisher
Wechat HTML Publisher

直接上传HTML富文本到微信公众号草稿箱。支持完整的HTML格式,无需Markdown转换。

下载
  • 右键“在新标签页中打开”会绕过它,浏览器直接走自身默认策略
  • 不能用于 <img>、<script> 等资源标签
  • 不能和 referrerpolicy 混用,否则行为不可预测
  • 写成 rel="nofollow" 或 rel="external" 对 Referer 完全无效

响应头 Referrer-Policy 才是全局兜底的主力

所有前端 HTML 属性都是补位,真正覆盖全部请求类型(包括 fetch()、XMLHttpRequest、CSS/JS/字体加载、甚至 Service Worker)的,只有后端设置的 Referrer-Policy 响应头。

Nginx 示例配置:

add_header Referrer-Policy "strict-origin-when-cross-origin" always;

关键点:

  • always 参数必须加:确保 4xx/5xx 错误页也生效,避免 /admin?session=abc 在报错时裸奔
  • 响应头优先级最高,会覆盖 <meta name="referrer"> 和大部分元素级 referrerpolicy(no-referrer 除外)
  • strict-origin-when-cross-origin 是当前平衡隐私与功能的最佳选择:同域发完整 URL,跨域只发 https://example.com,HTTPS→HTTP 降级时清空

CDN 资源 403 不是 referrerpolicy 没配好,而是服务端校验逻辑不匹配

即使你给 <img> 加了 referrerpolicy="origin",CDN 仍返回 403,大概率是因为它的防盗链规则要求的是完整 Referer(含路径),而不是 origin。HTML 层面的控制只能决定「你发什么」,不能决定「别人怎么校验」。

解决方向分两层:

  • 前端:确认 CDN 支持按 origin 白名单,若只认完整 URL,则 referrerpolicy="unsafe-url" 生产环境禁用,改用 origin + 后端白名单
  • 后端:Nginx 的 valid_referers 必须显式包含 none(允许直接访问)、blocked(允许被代理 stripped 的情况)、以及你的域名通配符
  • 特别注意:单页应用(SPA)路由跳转不刷新 Referer,API 接口做 Referer 白名单极易误拦,慎用

最容易被忽略的是:用户首次从搜索引擎点击进来的那一次请求,<meta> 和元素属性都还没机会执行,Referer 行为完全由服务端响应头决定——这意味着,哪怕你页面里每个 <img> 都写了 referrerpolicy,首页第一次加载失败,问题就出在响应头配置上。

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

5695

2023.06.14

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

3232

2023.06.21

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2910

2023.07.31

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2919

2023.08.01

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

4759

2023.08.11

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2881

2023.08.11

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2669

2023.08.31

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2388

2023.09.01

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
GDB 17.2 官方文档集合
GDB 17.2 官方文档集合

共0课时 | 0人学习

Bootstrap 入门安装配置
Bootstrap 入门安装配置

共0课时 | 0人学习

38+ PhpStorm 提示和技巧
38+ PhpStorm 提示和技巧

共1课时 | 220人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn