Defaults.Exposed

Defaults.ExposedNaprawy › Referrer-Policy

Jak naprawić Referrer-Policy

Referrer-Policy to jednolinijkowe polecenie, które Twoja witryna przekazuje przeglądarce każdego odwiedzającego, kontrolując, jak duża część Twojego adresu WWW wędruje z nim, gdy kliknie odnośnik do innej witryny. Bez niego pełny adres strony, na której był — wpisane frazy wyszukiwania, numery kont, linki resetujące, ścieżki wewnętrznych stron i wszystko inne — jest po cichu przekazywany kolejnej witrynie, na którą trafia, w tym reklamodawcom, firmom analitycznym i wszędzie tam, dokąd prowadzi odnośnik.

W skrócie dla Twojej firmy: Za każdym razem, gdy odwiedzający kliknie odnośnik wychodzący, reklamę lub udostępniony zasób, jego przeglądarka może przekazać celowi pełny adres Twojej strony — a jeśli Twoje adresy niosą frazy wyszukiwania, identyfikatory klientów, numery zamówień lub jednorazowe linki, ujawniasz dane klientów stronom trzecim, których nie kontrolujesz. To problem ochrony danych, który regulatorzy traktują poważnie, po cichu złamana obietnica prywatności i punktowana luka, którą zespół bezpieczeństwa klienta wychwyci podczas due diligence.

Ile może Cię to kosztować

Dlaczego to ma znaczenie. Przeglądarki pozostawione same sobie są gadatliwe: domyślnie mówią kolejnej witrynie, skąd właśnie przyszedł odwiedzający, często wraz z pełnym adresem strony. Dla witryny-wizytówki może to być nieszkodliwe, ale w chwili, gdy Twoje adresy zawierają cokolwiek osobistego — frazę wyszukiwania, identyfikator zamówienia, e-mail w odnośniku, prywatną ścieżkę — to ustawienie domyślne po cichu to ujawnia stronom zewnętrznym. Referrer-Policy to jedno ustawienie, które każe przeglądarkom przestać nadmiernie dzielić się danymi. To punktowany test na Twojej karcie wyników wart realne punkty, mapowany wprost na obowiązki minimalizacji danych z prawa o prywatności i jeden ze standardowych nagłówków bezpieczeństwa, których oczekuje każdy profesjonalny przegląd.

Co to jest, po ludzku

Za każdym razem, gdy odwiedzający Twoją witrynę klika odnośnik do innej witryny — odnośnik wychodzący, baner reklamowy, „udostępnij to”, a nawet czcionkę lub obraz ładowany skądinąd — jego przeglądarka po cichu dołącza notkę mówiącą, z której Twojej strony przyszedł. Ta notka nazywa się refererem.

Używany rozsądnie, referer jest nieszkodliwy, a nawet pomocny: dzięki niemu inne witryny wiedzą, że ruch przyszedł od Ciebie, i napędza on sporą część uczciwej analityki. Haczyk tkwi w zachowaniu domyślnym. Pozostawiona bez kontroli przeglądarka nie mówi po prostu „przyszli z twoja-firma.pl” — często przekazuje pełny adres dokładnej strony, wraz ze wszystkim po nazwie domeny. A adresy WWW niosą znacznie więcej, niż ludzie sądzą: frazy wpisane w wyszukiwarkę Twojej witryny, numery zamówień i kont, ścieżkę do prywatnej strony tylko dla członków, a nawet jednorazowe tajne tokeny w linkach resetu hasła i potwierdzenia.

Referrer-Policy to pojedyncze polecenie, które Twoja witryna wysyła przeglądarce, mówiące, jak dużo z tej notki wolno jej udostępniać. Możesz kazać dzielić tylko nazwę domeny, tylko z innymi stronami na własnej witrynie albo nic. Pomyśl o tym jak o różnicy między wręczeniem nieznajomemu pełnego adresu domowego z dołączonym dziennym rozkładem dnia, a powiedzeniem mu jedynie, w którym mieście mieszkasz.

To jeden z niewielkiej rodziny „nagłówków bezpieczeństwa” — krótkich poleceń, które Twoja witryna daje przeglądarce każdego odwiedzającego. Nie zmienia tego, jak Twoja witryna wygląda ani działa. Po prostu powstrzymuje przeglądarkę przed nadmiernym dzieleniem się danymi w Twoim imieniu.

Co to może Cię kosztować

Oto konkretne, codzienne sposoby, w jakie brakujący lub permisywny Referrer-Policy uderza w prawdziwe firmy. Żaden nie wymaga hakera — dzieją się automatycznie, każdego dnia, w normalnym użytkowaniu.

Czym to właściwie jest

Domyślnie przeglądarki w nowoczesnych wersjach stosują zachowanie z grubsza odpowiadające „strict-origin-when-cross-origin” — ale nie możesz na tym polegać, bo starsze przeglądarki, osadzone webviews i pewne konfiguracje wciąż wracają do wyciekania większej ilości danych. Jedyny sposób, by mieć pewność, to ustawić politykę jawnie. Gdy to robisz, wybierasz jedną regułę z krótkiej listy. Te, które się liczą:

Oraz dwie wartości, których należy unikać, bo karta wyników traktuje je jak nie lepsze niż brak nagłówka:

Jak wygląda dobry stan: nagłówek Referrer-Policy jest obecny i ustawiony na wartość restrykcyjną — dla większości firm strict-origin-when-cross-origin. To utrzymuje działanie analityki odesłań, jednocześnie gwarantując, że nic poza nazwą Twojej domeny nigdy nie dotrze do witryny zewnętrznej.

Jak to naprawić (darmowo, około 5 minut)

Przekaż tę sekcję swojemu informatykowi, programiście WWW lub wsparciu hostingu — poprawka jest darmowa, to pojedyncza linijka i nie zepsuje Twojej witryny. Nie ma tu ryzykownego wdrożenia: w przeciwieństwie do niektórych ustawień bezpieczeństwa rozsądny Referrer-Policy nie powstrzyma Twoich odnośników ani stron przed działaniem. Przycina jedynie to, co jest dzielone z innymi witrynami.

Cel: ustaw nagłówek odpowiedzi Referrer-Policy na wartość strict-origin-when-cross-origin (lub wartość bardziej restrykcyjną, jeśli wolisz dzielić jeszcze mniej).

Cloudflare (bez kodu — najłatwiej, jeśli go używasz): Panel → Twoja domena → Rules → Transform Rules → Modify Response Header → Create rule → Set static → nazwa nagłówka Referrer-Policy, wartość strict-origin-when-cross-origin → zastosuj do wszystkich przychodzących żądań → Deploy.

Google Workspace / Microsoft 365: te zarządzają Twoim e-mailem, nie witryną, więc nagłówek ustawia się tam, gdzie Twoja witryna jest faktycznie hostowana (Twój host WWW, CDN lub serwer) — nie w panelu Workspace ani 365. Ustal hosta i użyj pasującej opcji poniżej.

Nginx:

add_header Referrer-Policy "strict-origin-when-cross-origin" always;

Apache (w konfiguracji witryny lub .htaccess):

Header always set Referrer-Policy "strict-origin-when-cross-origin"

IIS (web.config):

<httpProtocol><customHeaders>
  <add name="Referrer-Policy" value="strict-origin-when-cross-origin" />
</customHeaders></httpProtocol>

Node / Express:

app.use((req, res, next) => { res.setHeader('Referrer-Policy', 'strict-origin-when-cross-origin'); next(); });

WordPress / popularne hosty: większość zarządzanego WordPressa i hostów współdzielonych pozwala dodać nagłówki odpowiedzi przez wtyczkę bezpieczeństwa, panel „nagłówki” w panelu sterowania hostingu albo fragment .htaccess powyżej. Jeśli jesteś za Cloudflare, metoda Cloudflare jest najczystsza i obejmuje wszystko naraz.

Po zastosowaniu: wczytaj swoją witrynę i uruchom test ponownie albo użyj narzędzi deweloperskich przeglądarki (zakładka Sieć → kliknij główny dokument → Nagłówki odpowiedzi), by potwierdzić obecność Referrer-Policy: strict-origin-when-cross-origin.

Częste błędy

Krótka uwaga o powiązanych nagłówkach

Referrer-Policy stoi obok niewielkiego zestawu innych nagłówków bezpieczeństwa web, które sprawdzamy — Content-Security-Policy, X-Frame-Options, X-Content-Type-Options i kilku zaawansowanych nagłówków cross-origin. Chronią różne rzeczy, więc posiadanie jednego nie pokrywa pozostałych. Jeśli brakuje Twojego Referrer-Policy, warto poprosić osobę, która to naprawia, by przy okazji potwierdziła obecność pozostałych standardowych nagłówków, ponieważ zwykle konfiguruje się je w tym samym jednym miejscu, a wizyta nic dodatkowego nie kosztuje.

W skrócie

Referrer-Policy to najtańsza, najbezpieczniejsza poprawka prywatności na Twojej karcie wyników: jedna linijka, około pięciu minut, bez ryzyka zepsucia czegokolwiek i darmowa. Powstrzymuje przeglądarki Twoich odwiedzających przed cichym wręczaniem prywatnych adresów Twoich stron — i wszelkich danych osobowych, jakie zawierają — każdej witrynie zewnętrznej, do której przeklikują. Ustaw ją na strict-origin-when-cross-origin, potwierdź, że jest aktywna na każdej stronie, a luka średniej wagi i jej 15 punktów są zamknięte.

Najczęstsze pytania

Nie znam się na technice — czy to coś, czym faktycznie mogę się zająć?

Tak, i to jedna z najłatwiejszych poprawek na całej karcie wyników. To pojedyncza linijka dodawana przez osobę zarządzającą Twoją witryną lub hostingiem, a w usługach takich jak Cloudflare to kilka kliknięć bez żadnego kodu. Przekaż im sekcję Jak to naprawić poniżej. Jest darmowa, zajmuje około pięciu minut i — w przeciwieństwie do niektórych ustawień bezpieczeństwa — niczego na Twojej witrynie nie zepsuje.

Co właściwie znaczy tu „referer”?

Gdy ktoś klika odnośnik z Twojej strony do innej witryny, jego przeglądarka dołącza notkę mówiącą, z której strony przyszedł — ta notka to referer. Jest naprawdę przydatna dla uczciwej analityki. Problem w tym, że domyślnie notka często zawiera pełny adres Twojej strony, a nie tylko nazwę domeny. Jeśli ten adres zawiera coś prywatnego, też zostaje udostępnione. Referrer-Policy pozwala przyciąć notkę do samej domeny albo ją wyłączyć, by nic wrażliwego nie wyciekło.

Czy naprawdę warto się tym przejmować, jeśli moja witryna nie obsługuje płatności?

Niemal na pewno tak. Nie potrzebujesz kasy, by mieć prywatne informacje w adresach WWW — pola wyszukiwania, formularze kontaktowe, strony kont, linki do dokumentów i e-maile resetujące hasło rutynowo umieszczają dane w pasku adresu. A nawet bez żadnych danych osobowych ujawnianie ścieżek wewnętrznych stron każdej witrynie zewnętrznej, którą klikają odwiedzający, wręcza konkurentom i robotom darmową mapę Twojej witryny. Poprawka nic nie kosztuje i pięć minut, więc nie ma większego powodu, by ją pominąć.

Czy włączenie tego może zepsuć moją witrynę lub analitykę?

Nie. To jeden z bezpiecznych nagłówków — kontroluje jedynie, jak dużo szczegółów adresu jest dzielonych z innymi witrynami, a nie to, czy odnośniki działają. Zalecane ustawienie nadal wysyła nazwę Twojej domeny witrynom zewnętrznym, więc legalna analityka odesłań działa dalej; po prostu przestaje wraz z nią wędrować pełny prywatny adres. Nie trzeba okresu próbnego z samym obserwowaniem ani niczego testować najpierw na środowisku testowym.

Czy to kwestia prawa o prywatności, czy tylko miły dodatek?

To może być prawdziwy problem zgodności. Przepisy o ochronie danych wymagają zbierania i dzielenia jedynie minimum niezbędnych danych osobowych oraz wiedzy, dokąd te dane trafiają. Jeśli Twoje adresy niosą identyfikatory osobowe, a Ty wyciekasz je reklamodawcom lub firmom analitycznym bez umowy, to uchybienie minimalizacji danych, które audytorzy i regulatorzy rozpoznają. Dla większości firm ten nagłówek to tani, konkretny sposób na zamknięcie tej luki.

Czy to wpływa na naszą ocenę, czy to tylko porada?

Wpływa na Twoją ocenę. Test Referrer-Policy jest punktowany i wart do 15 punktów w kategorii Bezpieczeństwo web. Brak nagłówka jest oznaczany jako średnia waga. Uwaga na jedną pułapkę: ustawienie nagłówka na wartość permisywną, jak unsafe-url czy no-referrer-when-downgrade, daje zero punktów — tyle samo, co brak nagłówka — bo te wartości wciąż wyciekają pełny adres. By zdobyć punkty, potrzebujesz właściwie restrykcyjnej wartości, jak strict-origin-when-cross-origin.