行業分享 2019-05-31 網站 Referer meta標簽

        如何給網站添加Referer驗證

        本文描述了一個關于 http 協議中 referer 的 metadata 參數的提議,使用這個 metadata 參數,html 文檔可以控制 http 請求中的 referer ,比如是否發送 referer、只發送 hostname 還是發送完整的 referer 等。雖然有一些方法可以控制 referer ,比如 flash,以及一些 js 的 tricks,但是本文中描述的是另外一番景象。

        使用場景

        在某些情況下,出于一些原因,網站想要控制頁面發送給 server 的 referer 信息的情況下,可以使用這一 referer metadata 參數。

        隱私

        社交網站一般都會有用戶個人頁面,這些頁面中用戶都有可能添加一些外網的鏈接,而社交網站有可能不希望在用戶點擊了這些鏈接的時候,泄露用戶頁面的 URL ,因為這些 URL 中可能包含一些敏感信息。當然,有些社交網站可能只想在 referer 中提供一個 hostname,而不是完整的 URL 信息。

        安全

        有些使用了 https 的網站,可能在 URL 中使用一個參數(sid 等)來作為用戶身份憑證,而又需要引入其他 https 網站的資源,這種情況下,網站肯定不希望泄露用戶的身份憑證信息。

        Object-Capability Discipline

        有些網站遵循Object-Capability Discipline,而 referer 剛好與這一策略相悖,所以,網站能夠控制 refeer 將對 Object-Capability Discipline 很有利。

        技術細節

        referer 的 metedata 參數可以設置為以下幾種類型的值:

        neveralwaysorigindefault

        如果在文檔中插入 meta 標簽,并且 name 屬性的值為 referer,瀏覽器客戶端將按照如下步驟處理這個標簽:

        1.如果 meta 標簽中沒有 content 屬性,則終止下面所有操作2.將 content 的值復制給 referrer-policy ,并轉換為小寫3.檢查 content 的值是否為上面 list 中的一個,如果不是,則將值置為 default

        上述步驟之后,瀏覽器后續發起 http 請求的時候,會按照 content 的值,做出如下反應(下面 referer-policy 的值即 meta 標簽中 content 的值):

        1.如果 referer-policy 的值為never:刪除 http head 中的 referer;2.如果 referer-policy 的值為default:如果當前頁面使用的是 https 協議,而正要加載的資源使用的是普通的 http 協議,則將 http header 中的 referer 置為空;3.如果 referer-policy 的值為 origin:只發送 origin 部分;4.如果 referer-policy 的值為 always:不改變http header 中的 referer 的值,注意:這種情況下,如果當前頁面使用了 https 協議,而要加載的資源使用的是 http 協議,加載資源的請求頭中也會攜帶 referer。

        例子

        如果頁面中包含了如下 meta 標簽,所有從當前頁面中發起的請求將不會攜帶 referer:

        <meta name="referrer" content="never">

        如果頁面中包含了如下 meta 標簽,則從當前頁面中發起的 http請求將只攜帶 origin 部分(注:根據原文中的語境,我理解這里的 origin 是包含了 schema 和 hostname 的部分 url,不包含 path 等后面的其他 url 部分),而不是完整的 URL :

        <meta name="referrer" content="origin">

        注意:在使用本文中所述的 meta 標簽的時候,瀏覽器原有的 referer 策略將被打破,比如從 http 協議的頁面跳轉到 https 的頁面的時候,如果設置了適當的值,也會攜帶 referer。

        其他問題

        這與 rel=noreferer 有什么關系呢?可能 rel=noreferer 會覆蓋掉本文中的 meta 標簽所設置的值。也就是功能覆蓋。 
        origin 信息不是一個完整的 url,所以瀏覽器客戶端估計會在 origin 后面加一個 / 來作為 path 部分。 
        如果 origin 是唯一的,會發生什么情況呢?估計 referer 會被忽略。

        原文:點擊這里

        下一篇 網站建設企業一般都提供什么服務

        最新案例 查看更多

        查看 
        主站蜘蛛池模板: 和阿同居的日子hd中字| 大桥未久全63部作品番号| 亚洲av色无码乱码在线观看| 爽新片xxxxxxx| 午夜小视频免费| 蜜臀精品国产高清在线观看| 国产熟女乱子视频正在播放| 999久久久无码国产精品| 嫩草影院在线视频| 中文字幕永久更新| 日本视频免费在线| 亚洲av无码片一区二区三区| 欧美精品一区视频| 你懂得视频在线观看| 精品爆乳一区二区三区无码AV | 香蕉精品视频在线观看| 天天做天天爱天天爽综合网| 一级毛片试看60分钟免费播放| 日产精品99久久久久久| 久久精品无码一区二区三区| 欧美三级免费观看| 亚洲无码一区二区三区| 波多野结衣mxgs-968| 免费a级毛片网站| 精品国产电影久久九九| 四虎国产在线观看| 色婷五月综激情亚洲综合| 国产人妖ts在线视频观看| 国产国产在线播放你懂的| 国产精品一国产精品| 18禁裸男晨勃露j毛免费观看| 国内自产少妇自拍区免费| 99久久国产综合精品女图图等你 | 国产午夜鲁丝片AV无码| 91精品免费在线观看| 国产欧美日韩精品丝袜高跟鞋| 香蕉视频a级片| 国产精品欧美亚洲韩国日本| 91亚洲精品第一综合不卡播放| 国精产品一二二区视在线| 99热国产精品|