Referrer-Policy: welcher Wert richtig ist und wie du sie setzt
Stand: 3. Oktober 2026 · CAZ Labs
Kurz gesagt
Klickt jemand auf deiner Seite einen Link an, erfährt die Zielseite normalerweise, woher der Besucher kommt. Die Referrer-Policy legt fest, wie viel davon: die komplette Adresse, nur die Domain oder gar nichts. Für die meisten Websites ist `strict-origin-when-cross-origin` der richtige Wert.
Warum das wichtig ist
Der Referrer ist die Adresse der Seite, von der ein Besucher kommt. Zwischen deinen eigenen Unterseiten ist das unkritisch. Bei Links auf fremde Seiten kann die volle Adresse aber mehr verraten, als dir lieb ist: Suchbegriffe aus deiner Seitensuche, Parameter aus Formularen, interne Pfade wie /kunden/12345/rechnung oder Tokens in Links zum Zurücksetzen eines Passworts. Auch eingebundene Dienste wie Karten, Videos oder Schriften bekommen den Referrer mit.
Mit strict-origin-when-cross-origin sehen fremde Seiten nur noch deine Domain, also https://example.de/ statt der kompletten Adresse. Innerhalb deiner Seite bleibt die volle Adresse erhalten, deine eigene Statistik funktioniert weiter. Beim Wechsel von https auf eine http-Seite geht gar nichts raus.
Ehrlicherweise muss man sagen: Aktuelle Browser verwenden genau diesen Wert inzwischen als Standard, wenn keine Policy gesetzt ist. Der Header schreibt also vor allem fest, was ohnehin passiert, und deckt ältere Browser ab. Sinnvoll ist er trotzdem, weil du die Entscheidung damit selbst triffst und bei Bedarf strenger werden kannst.
So prüfst du es selbst
In den Entwicklertools (F12) unter „Netzwerk“ in den Antwort-Headern des ersten Eintrags, oder im Terminal:
curl -sI https://example.de | grep -i referrer-policyWas checkfrei prüft
checkfrei sucht den Header Referrer-Policy und akzeptiert auch ein Meta-Tag <meta name="referrer"> im HTML. Fehlt beides, gibt es eine Warnung. Der Header ist die sauberere Lösung, weil er für jede Antwort deines Servers gilt, auch für Seiten, in denen das Meta-Tag fehlt. Alle Sicherheitsheader auf einmal prüfst du im kostenlosen Check.
Welcher Wert passt?
- strict-origin-when-cross-origin: volle Adresse innerhalb deiner Seite, nach außen nur die Domain, nichts von https zu http. Unsere Empfehlung für fast alle.
- same-origin: Referrer nur innerhalb deiner Seite, fremde Seiten bekommen nichts. Gut für Kundenportale und interne Bereiche.
- no-referrer: nie ein Referrer. Am strengsten, aber dann sehen auch Partner und Verzeichnisse nicht mehr, dass Besucher von dir kommen, und Statistik-Tools verlieren den Weg innerhalb deiner Seite.
- unsafe-url: immer die volle Adresse, auch an unverschlüsselte Seiten. Finger weg.
So behebst du es
Apache (.htaccess)
Gilt auch für WordPress auf Apache- oder LiteSpeed-Hosting.
<IfModule mod_headers.c>
Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>nginx
add_header Referrer-Policy "strict-origin-when-cross-origin" always;WordPress
WordPress setzt für deine öffentlichen Seiten keine Referrer-Policy. Nimm die .htaccess wie oben oder frag beim Hoster nach, ob er Sicherheitsheader im Kundenbereich anbietet.
Next.js
// next.config.mjs
const nextConfig = {
async headers() {
return [
{
source: "/:path*",
headers: [{ key: "Referrer-Policy", value: "strict-origin-when-cross-origin" }],
},
];
},
};
export default nextConfig;Vercel und Netlify
Über die vercel.json bzw. die Datei _headers, wie im Beispiel zu X-Content-Type-Options, mit der Zeile Referrer-Policy: strict-origin-when-cross-origin.
HTML, Shopify, Wix und Jimdo
Wenn du keine Header setzen kannst, hilft das Meta-Tag im <head>. In HTML-Seiten trägst du es direkt ein, bei Shopify im Theme-Code, bei Wix und Jimdo über die Funktion für eigenen Code im Kopfbereich, sofern dein Tarif sie hat.
<meta name="referrer" content="strict-origin-when-cross-origin">So prüft checkfrei
Wir suchen den Header Referrer-Policy. Fehlt er, gibt es eine Warnung.
Gewicht 1 von 3 im Bereich Sicherheit.
Häufige Fragen
Ist eine fehlende Referrer-Policy ein DSGVO-Verstoß?
Daraus allein lässt sich kein Verstoß ableiten, zumal aktuelle Browser ohne Header schon zurückhaltend sind. Der Header ist eine Maßnahme zur Datensparsamkeit und passt gut in ein Datenschutzkonzept.
Schadet die Referrer-Policy meinem SEO?
Nein. Suchmaschinen bewerten Links über den Link selbst, nicht über den Referrer. Andere Websites sehen in ihrer Statistik weiterhin, dass Besucher von deiner Domain kommen.
Jetzt deine Seite prüfen
checkfrei prüft Referrer-Policy und 68 weitere Punkte in einem Durchgang. Kostenlos und ohne Anmeldung.