Referrer-Policy fehlt – der stille Datenabfluss beim Klick
Klickt jemand auf Ihrer Seite einen Link nach außen, schickt der Browser die vollständige Adresse der Ausgangsseite mit. Ohne Referrer-Policy erfährt der fremde Server also, wo Ihr Besucher gerade war – inklusive allem, was in der Adresse steht.
Warum das ein Datenschutzthema ist
Adressen enthalten oft mehr als einen Seitennamen: Suchbegriffe, Bestellnummern, Kennungen aus einem Newsletter, manchmal sogar E-Mail-Adressen aus Anmelde-Links. All das wandert beim Klick auf einen externen Link mit – und ebenso bei jedem Bild, jeder Schriftart und jedem Skript, das Sie von einem fremden Server laden.
Das betrifft nicht nur den Klick nach außen. Bindet Ihre Seite eine Karte, ein Video oder eine Schriftart von einem anderen Server ein, bekommt auch dieser Server die Herkunftsadresse zu sehen, ohne dass der Besucher etwas anklicken müsste.
Warum das zählt
Die Weitergabe von Herkunftsadressen an Dritte ist eine Datenverarbeitung. Enthält die Adresse einen Bezug zu einer Person, brauchen Sie dafür eine Rechtsgrundlage – und in der Regel eine Einwilligung. Der einfachere Weg ist, den Abfluss gar nicht erst entstehen zu lassen.
So setzen Sie den Header
Für die meisten Websites ist dieser Wert die richtige Wahl:
Referrer-Policy: strict-origin-when-cross-origin
Er bedeutet: Innerhalb der eigenen Seite wird die vollständige Adresse übermittelt, nach außen nur noch der Servername ohne Pfad – und bei einem Wechsel von HTTPS zu HTTP gar nichts. Damit funktionieren Statistikwerkzeuge weiter, ohne dass Pfade und Parameter das Haus verlassen.
In Apache:
Header always set Referrer-Policy "strict-origin-when-cross-origin"
In nginx:
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
Wenn gar keine Herkunft übermittelt werden soll, setzen Sie no-referrer. Rechnen Sie dann damit, dass Partner und Statistiken Ihre Seite nicht mehr als Quelle erkennen.
Einzelne Links absichern
Für einzelne Verweise genügt ein Attribut, ganz ohne Server-Einstellung:
<a href="https://beispiel.de" rel="noreferrer noopener" target="_blank">…</a>Häufige Fragen
Was macht die Referrer-Policy?
Sie legt fest, wie viel von der Adresse Ihrer Seite an fremde Server übermittelt wird, wenn ein Besucher einem Link folgt oder die Seite eine externe Datei lädt.
Welcher Wert ist der richtige?
strict-origin-when-cross-origin ist für die meisten Websites die passende Wahl: intern die vollständige Adresse, nach außen nur der Servername, bei unverschlüsselten Zielen gar nichts.
Weitere Befunde aus dem Bereich Sicherheit
Prüfen Sie Ihre eigene Website – kostenlos, ohne Anmeldung, in etwa einer Minute.
Website jetzt prüfen