rel="noreferrer"能彻底阻止referer头发送,非隐藏而是根本不发;它专用于标签点击跳转,不依赖js、全浏览器兼容、隐式启用noopener,是唯一前端可控的强制清空referer方案。

直接结论:加 rel="noreferrer" 就能彻底阻止浏览器在跳转时发送 Referer 请求头——不是隐藏,是压根不发。它比 referrerpolicy="no-referrer" 更干净,也更安全。
为什么 rel="noreferrer" 是最简可靠的 Referer 清除方式
浏览器对跨域跳转的 Referer 控制有硬性限制:JavaScript 无法伪造或篡改原始请求头(比如设成 rock&roll.com),只有原生 HTML 属性能真正“不发”。rel="noreferrer" 正是这个唯一被所有现代浏览器(Chrome 51+、Firefox 50+、Safari 11.1+、Edge 79+)标准化支持的方案。
- 它作用于
@#@#@#@#@#@#@#@#@#@0) - 后台管理页里的“查看官网”“跳转帮助中心”等外链
- 邮件模板中嵌入的 HTML 链接(很多 CMS 会自动 strip rel 属性,需检查输出逻辑)
- 用
target="_blank"但只加了noopener没加noreferrer——这会发 Referer,隐私没保护
真正复杂的地方在于:它只管“点击”,不管“右键新开”“拖拽地址栏”“复制粘贴跳转”这些用户主动行为。如果你的业务对 Referer 敏感度极高(比如医疗、金融类站内跳转),就得接受这种边界——HTML 层面没有银弹,只能守住最常发生的点击路径。
前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!











