阻止 Web 浏览器的所有 http referer 标头请求有哪些安全优势?

信息安全 网页浏览器 隐私 http
2021-08-28 06:07:48

我也想知道您是否失去了网站功能。

这是否比损害功能(如果完全损害)更有利的安全优势?

我的意思是客户端,家庭网络。阻止任何和所有 http 引用请求是否有利于用户的隐私?如果您这样做,网站会失去功能吗?

2个回答

这是安全的好处吗

它没有真正的安全目的,但它服务于隐私目的。

通过阻止推荐人,您访问的网站将不知道您以前在哪个网站上(也许我访问服装网站是由于我在一个异常性论坛上找到的一个链接,讨论服装公司如何进行销售?)。

许多公司,尤其是商业企业分析他们网站的流量来自哪里,因此有人看到引荐页面 U​​RL 的可能性比您想象的要高。

当然,您通常会使用搜索引擎访问该站点,因此搜索引擎术语通常位于地址栏中,并且可以访问该站点。如果我搜索“如何欺骗测速摄像头”并且最相关的页面是在我当地警察部队的网站上谈论“测速摄像头”,他们在其中列出了他们推出的“多少”以及新模型如何更难“欺骗”那么搜索引擎可能认为我的条款是相关的,但我提供了我不希望与该站点共享的信息(即使我对我选择的搜索引擎并不感到羞耻,它是私有的 URL)。

最后,使用 Tomasz 的内部示例但更可能使用场景,如果您通过公司网页 ( http://ibm-intranet/Bus_Companies )访问该链接,那么它显示的关于我的信息比我预期的要多 (我可能为 IBM 工作的事实)到我访问的网站。

对我来说,HTTP 引用者没有风险,但其他人可能会更愿意阻止它。

如果您这样做,网站会失去功能吗?

一些网站讨厌热链接到图像或文件,因此他们不允许访问图像或文件,除非 HTTP 引用者声明它来自他们的网站,而不是碰巧使用他们的资源(内容和带宽)的其他网站在某种程度上,这不是故意的。

这个关于Referer Hiding的wiki链接(在标准中拼写错误,所以“Referer”是正确的)可能会引起兴趣

想象一下,您的公司有一些 CRM,它有“友好的”(建议性的)网址。想象一下,员工点击嵌入式链接。现在,有权访问链接域日志的每个人都可以看到您的引荐来源:

crm.internal/list-of-customers-to-block-if-no-purchase.php

crm.internal/list-of-customers-with-stupid-annoying-and-problematic-representatives.php

等等。

这只是一个例子,允许来自内部网络的Referer如何导致信息泄露。这种泄漏的严重程度超出了本次讨论的范围,但绝对过滤Referer标头以防万一将提高整体公司的安全性。