content="never"已被废弃,必须改用content="no-referrer",否则浏览器将静默降级为默认策略no-referrer-when-downgrade,导致防盗链失效;该值自2016年w3c规范统一后即非标准,现代浏览器均不识别。

直接说结论:content="never" 已被废弃,必须改用 content="no-referrer",否则浏览器会降级为 no-referrer-when-downgrade(即默认策略),防盗链大概率失效。
为什么 never 不再起作用
早期文档里写的 never 是旧规范值,2016 年后 W3C 正式统一为 no-referrer。所有现代浏览器(Chrome 59+、Firefox 60+、Edge 79+、Safari 11.1+)遇到 content="never" 都会视作非法值,按规范自动 fallback 到最严格的 no-referrer —— 但部分旧版 Safari 或 WebView 可能直接忽略或退回到默认策略。
更关键的是:如果你在 DevTools 的 Network 面板里看到某张图请求头里仍有 Referer: https://xxx.com/page,八成就是这个原因。
-
never不是标准值,no-referrer才是唯一合法的“完全禁发”策略 - 写错值时浏览器不报错,也不警告,只静默降级 —— 这是最容易踩的坑
- 检查方式:打开 Network → 点开某个图片请求 → 查看 Request Headers → 找
Referrer Policy字段是否显示no-referrer
no-referrer 实际生效范围有哪些
这个策略只控制页面**自动发起的资源加载请求**,和你手动操作或 JS 主动发的请求无关:
- ✅ 生效:
、

