启用strict-origin策略且协议升级时,Referer Header是否发送源信息?
关于strict-origin策略下协议升级跨源请求的Referer值
在你描述的场景中:
- 当前文档地址:
http://example.com/index.html(HTTP协议) - 引用策略设置为
strict-origin - 发起跨源请求到
https://anotherexample.com/script.js(HTTPS协议,协议安全等级提升)
此时Referer头部的值为空字符串,不会包含任何origin信息。
strict-origin策略的核心规则:
- 同源请求:发送完整的文档URL作为Referer
- 跨源请求:
- 仅当当前文档与目标地址的协议安全级别相同时(比如都是HTTP或都是HTTPS),才会发送当前文档的origin(如
http://example.com)作为Referer - 若协议安全级别不同(无论从HTTP升级到HTTPS,还是从HTTPS降级到HTTP),则不会发送任何Referer信息
- 仅当当前文档与目标地址的协议安全级别相同时(比如都是HTTP或都是HTTPS),才会发送当前文档的origin(如
内容的提问来源于stack exchange,提问作者Antoine Hazebrouck
相关产品推荐
相关产品推荐

