Referrer-Policy : maîtriser les fuites d’URL vers les sites tiers
Chaque fois qu'un visiteur clique sur un lien sortant, charge une image hébergée ailleurs ou qu'un script tiers (publicité, analytics, police d'écriture) s'exécute sur votre page, le navigateur transmet par défaut l'adresse complète de la page d'origine — le « referer » — au destinataire. C'est une information utile pour les statistiques, mais qui peut aussi trahir bien plus que prévu.
Si vos URL contiennent des éléments sensibles — un jeton de réinitialisation de mot de passe, un identifiant de session, un chemin privé comme /admin/factures/client-1234, ou simplement des paramètres révélateurs — ces données partent vers des serveurs que vous ne contrôlez pas, et se retrouvent dans leurs journaux. L'en-tête Referrer-Policy vous redonne la main sur ce qui est transmis, et à qui.
Ce que le « referer » révèle malgré vous
Le cas d'école : un utilisateur reçoit un e-mail « réinitialiser votre mot de passe » avec un lien du type https://votresite.fr/reset?token=abc123. Sur la page de réinitialisation, vous chargez une police Google Fonts ou un script analytics. Sans politique stricte, le navigateur envoie l'URL complète — jeton compris — au serveur tiers. Ce jeton se retrouve alors dans des journaux externes, où il peut être lu et réutilisé.
Plus discret mais tout aussi gênant : la simple structure de vos URL internes (noms de clients, identifiants numériques, libellés de documents) peut renseigner un concurrent ou un attaquant sur votre organisation, rien qu'en lisant les referers reçus.
Quelle valeur choisir ?
strict-origin-when-cross-origin est le meilleur compromis et la valeur par défaut des navigateurs modernes : elle envoie l'URL complète lors d'une navigation au sein de votre propre site, mais seulement le nom de domaine (sans le chemin ni les paramètres) vers les sites externes, et absolument rien lors d'un passage d'une page HTTPS vers une page HTTP. Pour la grande majorité des sites, c'est le réglage à adopter.
no-referrer supprime totalement l'information dans tous les cas : confidentialité maximale, mais vous perdez l'attribution de trafic chez vos partenaires et dans certains outils d'analyse. same-origin est un intermédiaire : le referer complet en interne, rien vers l'extérieur. À l'inverse, fuyez unsafe-url qui envoie tout, partout, y compris en clair vers du HTTP.
Activer Referrer-Policy
Voici la configuration recommandée (strict-origin-when-cross-origin) pour les environnements les plus répandus.
<IfModule mod_headers.c>
Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>add_header Referrer-Policy "strict-origin-when-cross-origin" always;add_action('send_headers', function () {
header('Referrer-Policy: strict-origin-when-cross-origin');
});Vérifier et bonnes pratiques complémentaires
Relancez un audit CheckCyber ou inspectez l'onglet Réseau de votre navigateur : l'en-tête doit apparaître sur vos pages. Vous pouvez aussi ajouter, sur un lien sortant précis, l'attribut rel="noreferrer" pour neutraliser le referer au cas par cas, indépendamment de la politique globale.
Règle d'or qui complète cet en-tête : ne placez jamais de secret (jeton, mot de passe, clé) dans une URL. L'en-tête réduit le risque, mais un secret doit voyager dans le corps d'une requête POST ou un en-tête d'autorisation, jamais dans le chemin ou les paramètres d'une adresse.
[ FAQ // QUESTIONS FRÉQUENTES ]
▸Referrer-Policy affecte-t-il mes statistiques ?
Avec strict-origin-when-cross-origin, vos propres statistiques internes ne sont pas affectées : la navigation au sein de votre site transmet toujours l'URL complète. Seule l'attribution fine vers des domaines externes est réduite (ils reçoivent votre domaine, pas le chemin), ce qui est généralement souhaitable.
▸Quelle différence entre Referrer-Policy et l’attribut rel=noreferrer ?
Referrer-Policy est une politique globale définie côté serveur pour tout le site. L'attribut rel="noreferrer" sur une balise <a> agit à l'échelle d'un seul lien. Les deux sont complémentaires : la politique pour le socle, l'attribut pour les exceptions.
▸Quelle valeur si je veux le maximum de confidentialité ?
no-referrer supprime toute information de provenance. C'est le réglage le plus protecteur, mais il prive vos partenaires et certains outils d'analyse de la donnée d'attribution. Réservez-le aux sites particulièrement sensibles.
[ PASSEZ À L’ACTION ]
Votre site est-il concerné ?
Lancez un audit de surface gratuit et obtenez en quelques secondes la liste exacte de vos failles, avec le correctif pour chacune. Anonyme, sans inscription.
▶ Auditer mon site[ À LIRE AUSSI ]
[ CheckCyber // MIS À JOUR LE 2026-06-29 ]