以下の内容はhttps://uga-box.hatenablog.com/entry/2024/05/13/000000より取得しました。


【HTTP】Referrer-Policyにどのディレクティブを採用するのがいいのか

Referrer-Policyにはどのような観点で、どのディレクティブを採用するのが良いかという話 

blog.jxck.io

Referrer-Policyについては、以前に調べていたが、確かにどのディレクティブを採用するのがいいのかは考えてなかった

記事を読むに、Referer からの情報漏洩を恐れて闇雲にno-referrerにしてしまうのはセキュリティ面でプラスにならないとのこと

これは以前にJxckさんの記事で学んだように「リクエストの出自の検証」はセキュリティ面でプラスがあるので、できる限りリクエストの出自は残した方が良いという話につながる

uga-box.hatenablog.com

なので、できる限りリクエストの出自を残し、かつ、安全な以下の設定が良いと考えられる

  • strict-origin-when-cross-origin
  • same-origin

strict-origin-when-cross-originはCrossオリジンなら「Origin」だけ、Sameオリジンなら「Full Path」を送るという設定で、same-originはCrossオリジンには「Origin」すら送らないようにするよりセキュアな設定

ブラウザのデフォルトはstrict-origin-when-cross-originであるようなので、

developer.chrome.com

もしこれで問題なければそのまま明示的な設定は不要で、よりセキュアにしたければ明示的にsame-originにする方針が良さそう

一部の記事ではno-referrerが最も安全だという主張しているものがあるらしいので注意したい




以上の内容はhttps://uga-box.hatenablog.com/entry/2024/05/13/000000より取得しました。
このページはhttp://font.textar.tv/のウェブフォントを使用してます

不具合報告/要望等はこちらへお願いします。
モバイルやる夫Viewer Ver0.14