Hvad rel=noopener, noreferrer og nofollow faktisk gør
Tre små linkattributter med vidt forskellige opgaver: browsersikkerhed, referrer-privatliv og signalering til søgemaskiner.
Indholdsfortegnelse
- Den korte version
- rel=noopener forhindrer reverse tabnabbing
- Påvirker noopener SEO?
- rel=noreferrer skjuler den henvisende side
- Hvornår noreferrer er nyttig
- Afvejningen i analytics
- rel=nofollow er til søgemaskiner, ikke browsere
- Hvornår du skal bruge nofollow
- Hvad nofollow ikke gør
- Almindelige kombinationer
- Eksternt link, der åbner i en ny fane
- Betalt placering
- Brugergenereret link
- Interne links
- En praktisk politik for teams
- Sådan tester du, hvad der sker
- Konklusionen
Den korte version
Attributten rel på et link beskriver relationen mellem den aktuelle side og den side, der linkes til. Det lyder abstrakt, men tre værdier dukker konstant op i det daglige webarbejde:
<a href="https://example.com" target="_blank" rel="noopener noreferrer nofollow">
External resource
</a>
De tre tokens bliver ofte indsat sammen, som om de gør én og samme ting. Det gør de ikke.
noopenerer en sikkerhedskontrol i browseren.noreferrerer en kontrol for privatliv og analyse.nofollower et signal til søgemaskiner.
De kan kombineres, men du bør vide, hvorfor hver enkelt er til stede. At tilføje alle tre til hvert udgående link er ikke altid forkert, men det er som regel dovent.
rel=noopener forhindrer reverse tabnabbing
rel="noopener" fortæller browseren, at den nyåbnede side ikke skal have adgang til den oprindelige side via window.opener.
Det er især relevant, når du åbner et link i en ny fane eller et nyt vindue med target="_blank":
<a href="https://external.example" target="_blank" rel="noopener">
Open external site
</a>
Uden noopener kan destinationssiden muligvis køre JavaScript som dette:
window.opener.location = 'https://phishing.example';
Det angreb kaldes almindeligvis reverse tabnabbing. Brugeren klikker på et legitimt link, lander på et andet site, og den oprindelige fane bliver i stilhed navigeret til en falsk login-side eller en anden ondsindet destination.
Moderne browsere er blevet bedre her. I den aktuelle browseradfærd behandles target="_blank" generelt, som om rel="noopener" var til stede. Det er godt, men det gør ikke den eksplicitte attribut meningsløs. Eksplicit noopener er stadig nyttig, fordi:
- den dokumenterer din hensigt;
- den beskytter ældre eller usædvanlige browsingmiljøer;
- den undgår at være afhængig af, at hver indlejret webvisning opfører sig som en moderne desktopbrowser;
- den gør code review lettere.
For eksterne links, der åbner i en ny fane, er rel="noopener" et fornuftigt standardvalg.
Påvirker noopener SEO?
Nej, ikke på nogen meningsfuld måde. noopener handler om browseradfærd. Den fortæller ikke søgemaskiner, om du anbefaler en side, om link equity skal videreføres, eller om linket er betalt.
Hvis din SEO-politik behandler noopener som et rankingdirektiv, trænger politikken til at blive redigeret.
rel=noreferrer skjuler den henvisende side
rel="noreferrer" fortæller browseren, at den ikke skal sende HTTP-headeren Referer, når brugeren følger linket.
Ja, headeren er historisk stavet forkert som Referer. Attributten staves noreferrer.
Normalt, når en bruger klikker på et link fra din side til et andet site, kan destinationen modtage en referrer-værdi, der viser, hvor besøget kom fra. Afhængigt af dit sites Referrer-Policy kan det være den fulde URL, kun origin eller ingenting.
For eksempel kan en destination se:
Referer: https://www.example.com/pricing?plan=enterprise
eller kun:
Referer: https://www.example.com/
Med rel="noreferrer" bør browseren ikke sende den header for den navigation.
<a href="https://external.example" rel="noreferrer">
External site
</a>
I praksis opfører noreferrer sig også som noopener i moderne browsere. Hvis du bruger noreferrer, har du normalt ikke brug for noopener af sikkerhedshensyn på det samme link. Mange teams skriver stadig begge for tydelighedens skyld:
<a href="https://external.example" target="_blank" rel="noopener noreferrer">
External site
</a>
Det er fint. Det er redundant, men læsbart.
Hvornår noreferrer er nyttig
Brug noreferrer, når den aktuelle sides URL ikke bør eksponeres for destinationen.
Almindelige eksempler:
- links fra private dashboards;
- links fra ikke-publicerede preview-miljøer;
- links fra URL'er, der indeholder følsomme query-parametre;
- links i adminværktøjer, moderationskøer, CRM-skærme eller kundesupportsystemer;
- links, hvor destinationen ikke bør kende den præcise kildeside.
Det sidste punkt handler ikke altid om hemmeligholdelse. Nogle gange handler det om dataminimering. Hvis destinationen ikke behøver at kende den henvisende URL, så lad være med at sende den.
Det passer ind i den bredere udvikling mod privatlivsbevidst webdesign. Browsere, brugere og tilsynsmyndigheder har alle bevæget sig i retning af at sende færre omgivende data som standard. Hvis du genbesøger dette område, dækker vores artikel om hvad der ændrede sig for cookies i 2026, og hvad du skal gøre ved det det samme generelle skifte: mindre usynlig tracking, mere bevidste dataflows.
Afvejningen i analytics
noreferrer kan bryde attribuering for det site, du linker til. Deres analytics kan klassificere besøget som direkte trafik i stedet for henvisningstrafik.
Det er ikke dit primære problem, men det kan have betydning i partnerskaber, affiliaterelationer, kunderejser og interne økosystemer på tværs af domæner. Hvis dit marketingteam forventer, at partnersites kan se henvisningstrafik fra dit domæne, kan generel brug af noreferrer skabe forvirring.
For mange almindelige redaktionelle links er den bedre tilgang at sætte en site-wide Referrer-Policy-header i stedet for at tilføje noreferrer overalt. For eksempel:
Referrer-Policy: strict-origin-when-cross-origin
Den politik sender den fulde URL ved same-origin-navigation, sender kun origin til sikre cross-origin-destinationer og sender ingen referrer, når der flyttes fra HTTPS til HTTP. Det er et praktisk standardvalg for mange sites.
Hvis du har brug for at undersøge, hvordan headers opfører sig i produktion, er et råt HTTP-tjek ofte tydeligere end at gætte ud fra analytics-dashboards. Arbejdsgangen i et lille værktøjssæt til debugging af redirects og HTTP-headers i produktion kan bruges direkte til debugging af referrer-policy.
rel=nofollow er til søgemaskiner, ikke browsere
rel="nofollow" fortæller søgemaskiner, at du ikke ønsker at antyde en anbefaling af den linkede side.
<a href="https://external.example" rel="nofollow">
User-submitted link
</a>
Oprindeligt blev nofollow introduceret for at bekæmpe kommentarspam. Ideen var enkel: Hvis links i kommentarer ikke videreførte rankingværdi, havde spammere mindre incitament til at oversvømme blogs og fora.
I dag behandler Google nofollow som et hint snarere end et absolut direktiv. Den forskel er vigtig. Det betyder, at søgemaskiner kan bruge linket til discovery eller rankingsystemer i nogle sammenhænge, men du signalerer tydeligt, at linket ikke bør behandles som en normal redaktionel anbefaling.
Hvornår du skal bruge nofollow
Brug nofollow, når du linker, men ikke ønsker at stå inde for destinationen.
Rimelige eksempler omfatter:
- upålidelige brugergenererede links;
- links i offentlige kommentarer eller profiler;
- links til sites, der nævnes som eksempler på dårlig adfærd;
- links, der er inkluderet som reference, men ikke som anbefaling;
- links i områder, hvor moderation er begrænset.
For betalte eller sponsorerede links bør du foretrække rel="sponsored". For brugergenereret indhold bør du foretrække rel="ugc". Du kan kombinere værdier, hvis det er nødvendigt:
<a href="https://example.com" rel="ugc nofollow">
User profile link
</a>
Hvis du driver offentlige formularer, kommentarer, kataloger eller profilsider, er linkattributter kun én del af misbrugsproblemet. Spam starter som regel tidligere i indsendelsesflowet. Vi har en separat gennemgang af hvorfor din kontaktformular er din største spamrisiko, og den samme lære gælder her: forvent ikke, at nofollow kompenserer for svag moderation.
Hvad nofollow ikke gør
nofollow forhindrer ikke brugere i at klikke på linket. Den blokerer ikke browseren fra at sende en referrer. Den skjuler ikke destinationen. Den sikrer ikke target="_blank".
Den garanterer heller ikke, at en URL aldrig bliver crawlet. Hvis søgemaskiner finder URL'en andre steder, kan de stadig crawle den. Hvis du har brug for at forhindre indeksering, skal du bruge de relevante robots-kontroller på destinationssiden, såsom noindex, ikke en nofollow-attribut på en andens link.
Almindelige kombinationer
Eksternt link, der åbner i en ny fane
<a href="https://external.example" target="_blank" rel="noopener">
External resource
</a>
Dette er basisløsningen. Den adresserer det sikkerhedsproblem, der opstår ved at åbne en ny browsingkontekst.
Hvis du heller ikke vil sende referrer-data:
<a href="https://external.example" target="_blank" rel="noopener noreferrer">
External resource
</a>
Betalt placering
<a href="https://sponsor.example" rel="sponsored">
Sponsor site
</a>
Du kan tilføje noopener, hvis den åbner i en ny fane:
<a href="https://sponsor.example" target="_blank" rel="sponsored noopener">
Sponsor site
</a>
Brug ikke nofollow som en vag erstatning for at oplyse betalte links. Søgemaskiner har en mere specifik værdi til det nu: sponsored.
Brugergenereret link
<a href="https://user-submitted.example" rel="ugc nofollow">
User-submitted site
</a>
Dette fortæller søgemaskiner, at linket er bidraget af en bruger og ikke bør behandles som en normal redaktionel stemme.
Interne links
De fleste interne links har ikke brug for nogen af disse værdier.
Tilføj ikke rutinemæssigt nofollow til interne links som en sculpting-taktik. Det skaber som regel mere forvirring end værdi. Hvis en side ikke bør indekseres, så håndtér det direkte. Hvis en side ikke bør crawles, så tænk grundigt over robots-regler, autentificering, canonicalization og sitearkitektur.
For interne links, der åbner i en ny fane, er noopener stadig harmløs og kan være passende. Men det bedre spørgsmål er, hvorfor det interne link overhovedet skal bruge en ny fane.
En praktisk politik for teams
En enkel husstil forhindrer de fleste fejl:
- Tilføj
rel="noopener"til links medtarget="_blank", især eksterne links. - Tilføj kun
noreferrer, når det er tilsigtet at skjule kilde-URL'en. - Tilføj kun
nofollow, når du ikke anbefaler destinationen. - Brug
sponsoredtil betalte links ogugctil brugergenererede links. - Brug ikke linkattributter som erstatning for adgangskontrol, moderation eller indekseringsregler.
Det vigtige er hensigten. Hvert token i rel bør besvare et specifikt spørgsmål:
- Sikkerhed: Skal den nye side isoleres fra openeren?
- Privatliv: Skal destinationen modtage referrer-information?
- SEO: Anbefaler vi dette link som en redaktionel reference?
Hvis ingen på teamet kan besvare de spørgsmål, er attributten sandsynligvis cargo cult-HTML.
Sådan tester du, hvad der sker
For noopener skal du åbne linket og kontrollere, om destinationen kan få adgang til window.opener. På en kontrolleret testside bør window.opener være null, når noopener er aktiv.
For noreferrer skal du inspicere netværksanmodningen på destinationssiden eller bruge en request logger i et testmiljø. Browser DevTools kan vise udgående request headers, men server-side logs er ofte mere pålidelige.
For nofollow er test mindre øjeblikkelig, fordi det er en søgemaskinefortolkning, ikke en browseradfærd. Dit bedste tjek er kildeinspektion: bekræft, at den renderede HTML indeholder den forventede rel-værdi. Hvis dit frontend-framework omskriver links, skal du inspicere den endelige DOM, ikke kun templaten.
Konklusionen
Disse attributter er små, men de befinder sig i krydsfeltet mellem sikkerhed, privatliv og SEO. At behandle dem som udskiftelige skaber dårlige vaner.
Brug noopener generøst med links, der åbner i nye faner. Brug noreferrer bevidst, når referrer-privatliv betyder noget. Brug nofollow, når du afgiver en søgemaskinerettet erklæring om anbefaling. Og når et link er betalt eller brugergenereret, så brug de mere specifikke moderne værdier: sponsored og ugc.
Det er nok for de fleste sites. Målet er ikke at dekorere hvert link. Målet er at få hvert link til at fortælle browseren og søgemaskinerne præcis det, de har brug for at vide.