【发布时间】:2020-11-29 03:13:23
【问题描述】:
如果Referer标头中无论如何都包含Origin,那么两者都有什么意义?
如果接收到HTTP请求的服务器想知道Origin,它可以直接查看Referer头中的域。
我知道,如果是 HTTPS 到 HTTP 请求(以及许多其他场景),则不会发送 Referer 标头,但是他们为什么不设计它,所以不是删除它,而是仍然发送,但它只有域名(Origin 标头会有什么)?
【问题讨论】:
-
不发送引荐来源网址的情况更多 - developer.mozilla.org/en-US/docs/Web/HTTP/Headers/… - 并且更改 现有标头的行为比添加标头风险更大新的。
-
我不是在问他们为什么不改变它,我是在问“他们为什么不设计它……”以这样的方式开始。
-
referrer 标头早在跨域 JavaScript 调用出现之前就已经发明了。与马没有设计安全气囊的原因相同。
标签: http http-referer