【发布时间】:2014-03-22 05:48:57
【问题描述】:
如果引用页面是使用安全协议传输的,则客户端不应在(非安全)HTTP 请求中包含
Referer标头字段。” https://www.rfc-editor.org/rfc/rfc2616#section-15.1.3
根据标准,https://google.com 不应将 Referer 标头发送到非安全站点,但确实如此。其他 HTTPS 站点是否将 Referer 标头发送到 HTTP 站点?
所有这些测试都是使用 Chrome v33.0.1750.117 完成的
要运行测试,我转到第一页,然后打开控制台并手动执行重定向,使用 location = "http://reddit.com":
-
https://google.com -> http://www.reddit.com
Referer标头保留 -
https://startpage.com/ -> http://www.reddit.com
Referer标头被剥离 -
https://bankofamerica.com -> http://reddit.com
Referer标头被剥离 -
https://facebook.com -> http://reddit.com
Referer标头被剥离
Google 是否采取了一些特殊措施来保留 Referer 标头?是否有保留 Referer 标头的 HTTPS 站点列表?是否还有其他情况会删除 Referer 标头?
【问题讨论】:
标签: javascript http-headers referrals referrer-policy