Naar de inhoud
Gratis naslagwerk over HTML
HTML leren en naslaan
Naslag / Attribuut

referrerpolicy HTML attribuut

6 elementen kennen dit attribuut. Klik op een tag voor de volledige uitleg van dat element.

Wat doet het referrerpolicy attribuut?

Bepaalt hoeveel referrer-informatie (de URL van de verwijzende pagina) wordt meegestuurd bij het ophalen van de resource, bijvoorbeeld "no-referrer", "origin" of "strict-origin-when-cross-origin" (de standaardwaarde in moderne browsers).

HTML
<img src="foto.jpg" referrerpolicy="no-referrer" alt="Voorbeeldfoto">

Welke HTML-elementen kennen referrerpolicy?

<a>

Het <a>-HTML-element (of anker-element), maakt met zijn href-attribuut een hyperlink naar webpagina's, bestanden, e-mailadressen, locaties o...

Hoeveel van de referrer moet worden verzonden bij het volgen van de link.
  • no-referrer: De Referer-header wordt niet verzonden.
  • no-referrer-when-downgrade: De Referer-header wordt niet verzonden naar origins zonder TLS (HTTPS).
  • origin: De verzonden referrer wordt beperkt tot de oorsprong van de verwijzende pagina: het schema, de host en de port ervan.
  • origin-when-cross-origin: De referrer die naar andere oorsprongen wordt verzonden, wordt beperkt tot het schema, de host en de poort. Navigaties binnen dezelfde oorsprong bevatten nog steeds het pad.
  • same-origin: Een referrer wordt verzonden voor dezelfde oorsprong, maar cross-origin-verzoeken bevatten geen referrer-informatie.
  • strict-origin: Verzend alleen de oorsprong van het document als referrer wanneer het beveiligingsniveau van het protocol hetzelfde blijft (HTTPS→HTTPS), maar verzend het niet naar een minder veilige bestemming (HTTPS→HTTP).
  • strict-origin-when-cross-origin (standaard): Verzend een volledige URL bij het uitvoeren van een verzoek binnen dezelfde oorsprong, verzend alleen de oorsprong wanneer het beveiligingsniveau van het protocol hetzelfde blijft (HTTPS→HTTPS), en verzend geen header naar een minder veilige bestemming (HTTPS→HTTP).
  • unsafe-url: De referrer bevat de oorsprong en het pad (maar niet het fragment, het wachtwoord of de gebruikersnaam). Deze waarde is onveilig, omdat er oorspronghen en paden van door TLS beveiligde resources lekken naar onveilige oorsprongen.
Alles over <a> →

<area>

Het <area>-HTML-element definieert een gebied binnen een image map dat vooraf gedefinieerde klikbare zones heeft. Een image map maakt het mo...

Een string die aangeeft welke referrer moet worden gebruikt bij het ophalen van de bron:
  • no-referrer: De Referer-header wordt niet verzonden.
  • no-referrer-when-downgrade: De Referer-header wordt niet verzonden naar origins zonder TLS (HTTPS).
  • origin: De verzonden referrer wordt beperkt tot de oorsprong van de verwijzende pagina: het schema, de host en de port.
  • origin-when-cross-origin: De referrer die naar andere oorsprongen wordt verzonden, wordt beperkt tot het schema, de host en de poort. Navigaties binnen dezelfde oorsprong bevatten nog steeds het pad.
  • same-origin: Er wordt een referrer verzonden voor dezelfde oorsprong, maar cross-origin-verzoeken bevatten geen referrer-informatie.
  • strict-origin: Verzend alleen de oorsprong van het document als referrer wanneer het beveiligingsniveau van het protocol gelijk blijft (HTTPS→HTTPS), maar verzend deze niet naar een minder veilige bestemming (HTTPS→HTTP).
  • strict-origin-when-cross-origin (standaard): Verzend een volledige URL bij een verzoek binnen dezelfde oorsprong, verzend alleen de oorsprong wanneer het beveiligingsniveau van het protocol gelijk blijft (HTTPS→HTTPS), en verzend geen header naar een minder veilige bestemming (HTTPS→HTTP).
  • unsafe-url: De referrer bevat de oorsprong en het pad (maar niet het fragment, het wachtwoord of de gebruikersnaam). Deze waarde is onveilig, omdat deze oorsprongen en paden van TLS-beveiligde bronnen lekt naar onveilige oorsprongen.
Alles over <area> →

<iframe>

Het <iframe>-HTML-element vertegenwoordigt een geneste browsing context, waarmee een andere HTML-pagina in de huidige pagina wordt ingebed.

Geeft aan welke referrer moet worden verzonden bij het ophalen van de bron van het frame:
  • no-referrer
    • : De header Referer wordt niet verzonden.
  • no-referrer-when-downgrade
    • : De header Referer wordt niet verzonden naar origins zonder TLS (HTTPS).
  • origin
    • : De verzonden referrer wordt beperkt tot de origin van de verwijzende pagina: het schema, de host en de port.
  • origin-when-cross-origin
    • : De referrer die naar andere origins wordt verzonden, wordt beperkt tot het schema, de host en de port. Navigaties binnen dezelfde origin bevatten nog steeds het pad.
  • same-origin
    • : Een referrer wordt verzonden voor dezelfde origin, maar cross-origin-verzoeken bevatten geen referrer-informatie.
  • strict-origin
    • : Verzendt alleen de origin van het document als referrer wanneer het beveiligingsniveau van het protocol gelijk blijft (HTTPS→HTTPS), maar verzendt deze niet naar een minder veilige bestemming (HTTPS→HTTP).
  • strict-origin-when-cross-origin (standaard)
    • : Verzendt een volledige URL bij een verzoek binnen dezelfde origin, verzendt alleen de origin wanneer het beveiligingsniveau van het protocol gelijk blijft (HTTPS→HTTPS), en verzendt geen header naar een minder veilige bestemming (HTTPS→HTTP).
  • unsafe-url
    • : De referrer bevat de origin en het pad (maar niet het fragment, wachtwoord of gebruikersnaam). Deze waarde is onveilig, omdat hij origins en paden van TLS-beschermde bronnen lekt naar onveilige origins.
Alles over <iframe> →

<img>

Het <img>-element van HTML bettet een afbeelding in het document in.

Een string die aangeeft welke referrer gebruikt moet worden bij het ophalen van de bron:
  • no-referrer: De Referer-header wordt niet verzonden.
  • no-referrer-when-downgrade: De Referer-header wordt niet verzonden naar origins zonder TLS (HTTPS).
  • origin: De verzonden referrer wordt beperkt tot de oorsprong van de verwijzende pagina: het schema, de host en de port.
  • origin-when-cross-origin: De referrer die naar andere oorsprongen wordt verzonden, wordt beperkt tot het schema, de host en de poort. Navigaties binnen dezelfde oorsprong bevatten nog steeds het pad.
  • same-origin: Er wordt een referrer verzonden voor dezelfde oorsprong, maar cross-origin-verzoeken bevatten geen referrer-informatie.
  • strict-origin: Verzend alleen de oorsprong van het document als referrer wanneer het beveiligingsniveau van het protocol gelijk blijft (HTTPS→HTTPS), maar verzend deze niet naar een minder veilige bestemming (HTTPS→HTTP).
  • strict-origin-when-cross-origin (standaard): Verzend een volledige URL bij een verzoek binnen dezelfde oorsprong, verzend alleen de oorsprong wanneer het beveiligingsniveau van het protocol gelijk blijft (HTTPS→HTTPS), en verzend geen header naar een minder veilige bestemming (HTTPS→HTTP).
  • unsafe-url: De referrer bevat de oorsprong en het pad (maar niet het fragment, wachtwoord of gebruikersnaam). Deze waarde is onveilig, omdat deze oorsprongen en paden van door TLS beschermde bronnen lekt naar onveilige oorsprongen.
Alles over <img> →

<script>

Het <script>-element van HTML wordt gebruikt om uitvoerbare code of gegevens in te sluiten; dit wordt doorgaans gebruikt om JavaScript-code...

Geeft aan welke referrer verzonden moet worden bij het ophalen van het script, of van bronnen die door het script opgehaald worden:

  • no-referrer: De Referer-header wordt niet verzonden.
  • no-referrer-when-downgrade: De Referer-header wordt niet verzonden naar origins zonder TLS (HTTPS).
  • origin: De verzonden referrer wordt beperkt tot de origin van de verwijzende pagina: het schema, de host en de port.
  • origin-when-cross-origin: De referrer die naar andere origins gestuurd wordt, wordt beperkt tot het schema, de host en de poort. Navigaties binnen dezelfde origin bevatten nog steeds het pad.
  • same-origin: Er wordt een referrer verzonden voor dezelfde origin, maar cross-origin-verzoeken bevatten geen referrer-informatie.
  • strict-origin: Verzend alleen de origin van het document als referrer wanneer het beveiligingsniveau van het protocol gelijk blijft (HTTPS→HTTPS), maar niet naar een minder veilige bestemming (HTTPS→HTTP).
  • strict-origin-when-cross-origin (standaard): Verzend een volledige URL bij een verzoek binnen dezelfde origin, verzend alleen de origin wanneer het beveiligingsniveau van het protocol gelijk blijft (HTTPS→HTTPS), en verzend geen header naar een minder veilige bestemming (HTTPS→HTTP).
  • unsafe-url: De referrer bevat de origin en het pad (maar niet het fragment, wachtwoord of de gebruikersnaam). Deze waarde is onveilig, omdat deze origins en paden van TLS-beveiligde bronnen lekt naar onveilige origins.
Opmerking

Een lege stringwaarde ("") is zowel de standaardwaarde als een terugvalwaarde als referrerpolicy niet ondersteund wordt. Als referrerpolicy niet expliciet opgegeven is op het <script>-element, neemt het een hoger-niveau referrerbeleid over, dat wil zeggen een beleid dat ingesteld is voor het hele document of domein. Als er geen hoger-niveaubeleid beschikbaar is, wordt de lege string behandeld als gelijk aan strict-origin-when-cross-origin.

Alles over <script> →

Andere attributen van deze elementen