referrer-policy本身不拦截盗链,但通过限制referer头内容(如strict-origin-when-cross-origin仅发源站),可提升rewriterule防盗链规则的准确性与可靠性,需配合mod_headers启用及合理策略选配。

Referrer-Policy 本身不直接“拦截”盗链请求,但它能显著削弱盗链可行性——通过限制 Referer 头的发送内容,让依赖完整 Referer 判断来源的防盗链规则更可靠,同时防止敏感路径泄露。要实现“精确防盗链”,需将 Referrer-Policy 与 RewriteRule 配合使用,而非单靠它独立完成。
先确认 mod_headers 已启用且生效
这是所有 Header 操作的前提:
- Debian/Ubuntu:运行 sudo a2enmod headers && sudo systemctl restart apache2
- RHEL/CentOS:检查 /etc/httpd/conf/httpd.conf 中是否有未注释的 LoadModule headers_module modules/mod_headers.so,再重启 httpd
- 验证:执行 apache2ctl -M | grep headers(或 httpd -M | grep headers),看到 headers_module (shared) 即成功
Referrer-Policy 取值要匹配防盗链逻辑
选错策略会让 Rewrite 规则失效或误伤合法流量:
- no-referrer-when-downgrade:HTTPS 页面跳转到 HTTP 站点时不发 Referer;其他情况发完整 URL。适合多数场景,兼容 CDN 和统计脚本
- strict-origin-when-cross-origin:跨源时只发协议+域名(如 https://a.com),不带路径和参数。更利于精准比对,避免因路径差异导致放行盗链
- 避免用 no-referrer 或 same-origin:前者让所有跨站请求无 Referer,RewriteCond %{HTTP_REFERER} 无法匹配;后者会阻断子域间合法调用(如 img.a.com 加载资源)
在虚拟主机中组合配置 Referrer-Policy + RewriteRule
把策略写进
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
<ifmodule mod_headers.c> Header always set Referrer-Policy "strict-origin-when-cross-origin" </ifmodule><p><locationmatch> SetEnvIfNoCase Referer "^https?://(www.)?yourdomain.com" valid_referer SetEnvIfNoCase Referer "^https?://(www.)?cdn.yourdomain.com" valid_referer</locationmatch></p><h1>允许空 Referer(直接访问、书签、HTTPS→HTTP降级等)</h1><p>SetEnvIfNoCase Referer "^$" valid_referer</p><p>Order Deny,Allow Deny from all Allow from env=valid_referer </p>
说明:
- Header always set 确保 304、403 等非 200 响应也携带策略,增强一致性
- SetEnvIfNoCase Referer 使用正则匹配源站和 CDN 域名,不依赖路径,规避因 Referrer-Policy 截断路径导致的漏判
- 显式允许空 Referer,避免 HTTPS 页面内嵌 HTTP 资源时被误拒
绕过 CDN 后验证真实响应头
CDN 通常会覆盖或删除源站 Header,务必直连服务器 IP 或临时关闭 CDN 测试:
- 用 curl 检查:curl -I http://your-server-ip/image.jpg,确认响应中含 Referrer-Policy: strict-origin-when-cross-origin
- 打开浏览器开发者工具 → Network → 点击图片请求 → Headers 标签页,查看 Response Headers
- 访问第三方站点,用其页面引用你的图片链接,观察是否返回 403 —— 成功即表示防盗链生效










