1001Ferramentas
🔗Segurança

Gerador de Referrer-Policy

Monta o header Referrer-Policy a partir de um valor padrão (strict-origin, no-referrer, etc.).



  

Controlando o que o navegador conta ao vizinho

Você quer vazar menos informação para os sites que recebem cliques vindos do seu, mas na hora de escrever o header trava: são oito valores possíveis na especificação e a diferença entre strict-origin e strict-origin-when-cross-origin não fica óbvia pelo nome. Esta página cuida da parte mecânica. Você digita o valor, ela devolve a linha pronta para colar no Nginx, no Cloudflare ou num middleware do Express.

Por dentro é uma checagem de lista, nada mais. O que você digita é comparado com os oito tokens da especificação: no-referrer, no-referrer-when-downgrade, origin, origin-when-cross-origin, same-origin, strict-origin, strict-origin-when-cross-origin e unsafe-url. Se bater, sai a linha Referrer-Policy com o valor. Se não bater, aparece um aviso no lugar do header. Um detalhe: o rótulo do campo lista só seis desses valores, mas origin-when-cross-origin e unsafe-url também passam.

Uma coisa pega bastante gente: a especificação permite uma lista com fallback separada por vírgula, e a validação daqui não aceita isso, porque compara com um token só. Precisando de fallback, monte a linha à mão. Vale conferir também onde o valor entra, porque muda o alcance: header HTTP vale para o site inteiro, a meta tag name=referrer vale para aquele documento e o atributo referrerpolicy vale por link ou iframe. Tudo acontece no seu navegador; a ferramenta monta texto e não testa o seu site.

Perguntas frequentes

Qual valor usar se eu não tiver certeza?
strict-origin-when-cross-origin, que já é o padrão dos navegadores atuais. Ele manda a URL completa dentro da mesma origem e só a origem quando o destino é outro site.
Por que apareceu um aviso em vez do header?
O texto digitado não é um dos oito valores da especificação. Confira a grafia, e lembre que valores separados por vírgula também caem no aviso porque a checagem espera um token único.
A ferramenta verifica se o meu site já manda esse header?
Não. Ela só monta a linha. Para conferir o que está em produção, abra o DevTools na aba Network e olhe os response headers da própria página.

Ferramentas Relacionadas