You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

启用strict-origin策略且协议升级时,Referer Header是否发送源信息?

关于strict-origin策略下协议升级跨源请求的Referer值

在你描述的场景中:

  • 当前文档地址:http://example.com/index.html(HTTP协议)
  • 引用策略设置为strict-origin
  • 发起跨源请求到https://anotherexample.com/script.js(HTTPS协议,协议安全等级提升)

此时Referer头部的值为空字符串,不会包含任何origin信息。

strict-origin策略的核心规则:

  • 同源请求:发送完整的文档URL作为Referer
  • 跨源请求:
    • 仅当当前文档与目标地址的协议安全级别相同时(比如都是HTTP或都是HTTPS),才会发送当前文档的origin(如http://example.com)作为Referer
    • 若协议安全级别不同(无论从HTTP升级到HTTPS,还是从HTTPS降级到HTTP),则不会发送任何Referer信息

内容的提问来源于stack exchange,提问作者Antoine Hazebrouck

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 19:22:04