HTML代码中rel属性设置noopener与noreferrer的安全意义

浅丽酱_3153

浅丽酱_3153

2026-09-12

491人浏览

原创

rel="noopener"是防劫持的硬性开关,必须与target="_blank"同时使用才生效;单独存在被忽略,拼写须小写无空格,旧版safari中noreferrer不能替代它。

html代码中rel属性设置noopener与noreferrer的安全意义

rel="noopener" 是防劫持的硬性开关,不是可选项

不加 rel="noopener",target="_blank" 就等于把原页面的 window.opener 对象白送给新页面——跨域也生效。恶意页面能立刻执行 window.opener.location.replace() 把你后台页面无声跳转到钓鱼页,或用 window.opener.document.write("") 清空 DOM。这不是理论漏洞,TikTok 2023 年真实被利用过。

关键点:

  • rel="noopener" 必须和 target="_blank"(或其他非 _self 值)同时出现才生效;单独写它,浏览器直接忽略
  • 旧版 Safari(≤12.0)和部分 WebView 中,rel="noreferrer" 不保证 window.opener === null,不能替代 noopener
  • 拼写必须小写、无连字符:rel="NOOPENER"、rel="no-opener"、rel="noopener "(末尾空格)全部无效
  • Vue/React 中动态绑定要确保最终渲染为字符串,比如 :rel="['noopener', 'noreferrer'].join(' ')",而不是 :rel="['noopener']"

rel="noreferrer" 是隐私控制,但附带安全副作用

rel="noreferrer" 的核心作用是阻止 Referer 请求头发送——不是隐藏,是压根不发。它让目标站点无法知道用户从你哪个 URL、哪条路径点进来,避免敏感路径(如带 token 的后台地址)泄露。

但它有个隐式行为:在 Chrome/Firefox/Safari 等现代浏览器中,rel="noreferrer" 会附带启用 noopener 效果。但这不是规范强制行为,不可依赖——尤其旧版 Edge 和某些 WebView 下可能只清 Referer,不切断 opener。

常见误判:

  • 以为加了 noreferrer 就安全了,结果漏掉 noopener,在 Safari ≤11.0 下 opener 仍可被利用
  • 在需要 Referer 做权限校验的场景(如内部系统跳转),加 noreferrer 会导致后端鉴权失败
  • 用 referrerpolicy="no-referrer" 替代 rel="noreferrer" 时,它不处理 window.opener,也不影响右键“在新标签页打开”行为

为什么必须写成 rel="noopener noreferrer",顺序不能乱

顺序影响解析兼容性。部分 Markdown 渲染器、CMS 或富文本编辑器(如 CKEditor)在解析 rel 属性时,会按空格分割后取第一个合法值。如果写成 rel="noreferrer noopener",可能只识别 noreferrer 而忽略 noopener,导致安全失效。

Article To Html
Article To Html

文章转信息图。将文章/笔记转化为手机可读的 HTML 信息图,自动匹配视觉风格。触发场景:文章转图、笔记转图、信息图、转小红书图、做张图、可视化这篇文章、文生图。

下载

正确写法只有这一种:rel="noopener noreferrer"(小写、空格分隔、无逗号、无引号内多余空格)。

实际风险高发区不在手写 HTML,而在这些地方:

  • 富文本编辑器导出的 HTML 自动加了 target="_blank",但完全不补 rel
  • 评论区、UGC 内容通过正则自动注入 target="_blank",却没做 rel 合并逻辑
  • 服务端模板拼接链接时硬编码 target="_blank",但忘记检查是否已有其他 rel 值(比如已有 rel="nofollow",直接覆盖会丢失语义)
  • 第三方组件库(如旧版 Ant Design Link)默认不加 rel,升级前需手动 patch

window.open() 场景下 noopener 怎么配才有效

rel 是 HTML 属性,对 JS 主动开窗不起作用。window.open(url, "_blank", "noopener") 是错的——noopener 不是合法的 features 字符串参数。

正确做法分情况:

  • 同源且支持现代浏览器:用 window.open(url, "_blank", "noopener=yes")(Chrome/Edge 支持),再配合 HTML 里 rel="noopener noreferrer" 双重保险
  • 跨域或兼容性要求高:改用 location.replace() 跳转 + 新窗口监听,或直接放弃 JS 开窗,回归 <a></a> 标签
  • 绝对不要只写 window.open(url) 或 window.open(url, "_blank"),默认保留 window.opener 引用

真正难的不是语法,而是所有动态出口——CMS 输出、Markdown 渲染、用户粘贴、第三方 SDK 注入——都得守住这一关。漏掉任意一个,就等于在防火墙上留了个洞。

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.14

5875

7

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

2023.06.21

3312

4

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.31

2990

5

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.01

2999

5

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

2023.08.11

4799

6

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2023.08.11

2961

3

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.31

2769

3

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2023.09.01

2448

6

HTML嵌入CSS样式的方法
HTML嵌入CSS样式的方法

HTML嵌入CSS样式的方法有内联样式、内部样式表和外部样式表。本专题为大家提供CSS样式相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.20

2488

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
后盾网smaryt模板引擎视频教程
后盾网smaryt模板引擎视频教程

共14课时 | 3.1万人学习

Smarty模板引擎(布尔教育)
Smarty模板引擎(布尔教育)

共12课时 | 2.6万人学习

Smarty视频教程(传智播客)
Smarty视频教程(传智播客)

共23课时 | 5.7万人学习