کد تنظیم هدر امنیتی Referrer-Policy در فایل htaccess
این کد سیاست strict-origin-when-cross-origin را اعمال میکند که در همان سایت آدرس کامل و در سایتهای خارجی تنها نام دامنه را بدون پارامترهای حساس ارسال میکند.
مشخصات فنی و شناسنامه کد (Code Information)
بازبینی: 1405/06/29<IfModule mod_headers.c>
Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>
کد را کجا قرار دهیم؟ (Placement Guide)
در فایل .htaccess ریشه سایت.
این کد چگونه کار میکند؟ (How it Works)
در زمان خروج از سایت شما به یک سایت HTTPS دیگر تنها دامنه ارسال میشود و اگر کاربر به یک سایت ناامن HTTP هدایت شود، هدر ریفرر کاملاً حذف میگردد.
چه زمانی از این کد استفاده کنیم؟ (Use Cases)
در تمامی وبسایتها به منظور حفظ حریم خصوصی آدرسهای داخلی، توکنهای سرچ و شناسه سفارشات.
چه زمانی نباید از این کد استفاده کنیم؟ (Anti-patterns)
اگر سیستم همکاری در فروش یا ترک کردنی دارید که به URL کامل مبدا نیاز دارد (در آن صورت از origin-when-cross-origin استفاده کنید).
پیشنیازهای اجرا
mod_headers فعال.
نحوه تست و اطمینان از عملکرد
درخواست هدرها با curl -I و بررسی مقدار Referrer-Policy.
نحوه بازگردانی سریع (Rollback)
حذف خط Header از .htaccess.
خطاهای رایج و راهحل رفع
تنظیم no-referrer که ممکن است آمار آنالیتیکس داخلی شما را دچار اختلال کند.
ملاحظات و نکات امنیتی
جلوگیری از درز توکنهای امنیتی یا اطلاعات هویتی ارسال شده در کوئریاسترینگها به سایتهای بیرونی.
تاثیر بر سرعت و پرفورمنس
بدون افت عملکرد سرور.