Security: rel=“noreferrer noopener nofollow”
源碼掃描時被要求 <a target=”_blank” /> 標籤要加上 rel=”noopener noreferrer”,先簡單總結加上這兩個屬性值的安全性考量: noreferrer 可避免目的地網頁送出請求時,所送出請求的標頭帶上Referer讓目的端辨識來源端是從哪裡來,有關Referer標頭衍生的安全問題可參考MDN; noopener可避免目的地網頁使用window.opener取得來源地原始網頁內容並變更,此類型攻擊稱為 ”tabnapping”,例如目的地網頁可以用wind...
Oct 22, 20241 min read5