SEO & Discoverability

Was rel=noopener, noreferrer und nofollow tatsächlich bewirken

Drei kleine Link-Attribute mit sehr unterschiedlichen Aufgaben: Browser-Sicherheit, Referrer-Datenschutz und Signale für Suchmaschinen.

The Wux Webtools Team The Wux Webtools Team 9 min lesen KI-unterstützt, menschlich überprüft
Illustration of a web page link branching into security, privacy, and SEO concepts.
Inhaltsverzeichnis
  1. Die Kurzfassung
  2. rel=noopener verhindert Reverse Tabnabbing
  3. Beeinflusst noopener SEO?
  4. rel=noreferrer verbirgt die verweisende Seite
  5. Wann noreferrer nützlich ist
  6. Der Analytics-Kompromiss
  7. rel=nofollow ist für Suchmaschinen, nicht für Browser
  8. Wann nofollow verwendet werden sollte
  9. Was nofollow nicht bewirkt
  10. Häufige Kombinationen
  11. Externer Link, der in einem neuen Tab geöffnet wird
  12. Bezahlte Platzierung
  13. Nutzergenerierter Link
  14. Interne Links
  15. Eine praktische Richtlinie für Teams
  16. Wie man testet, was passiert
  17. Das Fazit

Die Kurzfassung

Das rel-Attribut eines Links beschreibt die Beziehung zwischen der aktuellen Seite und der verlinkten Seite. Das klingt abstrakt, aber drei Werte begegnen einem in der täglichen Webarbeit ständig:

<a href="https://example.com" target="_blank" rel="noopener noreferrer nofollow">
  External resource
</a>

Diese drei Tokens werden oft zusammen eingefügt, als würden sie eine einzige Sache bewirken. Das tun sie nicht.

  • noopener ist eine Sicherheitskontrolle für den Browser.
  • noreferrer ist eine Kontrolle für Datenschutz und Analytics.
  • nofollow ist ein Signal für Suchmaschinen.

Sie können kombiniert werden, aber Sie sollten wissen, warum jeder einzelne Wert vorhanden ist. Alle drei zu jedem ausgehenden Link hinzuzufügen, ist nicht immer falsch, aber meistens nachlässig.

rel=noopener verhindert Reverse Tabnabbing

rel="noopener" weist den Browser an, der neu geöffneten Seite keinen Zugriff auf die ursprüngliche Seite über window.opener zu geben.

Das ist vor allem relevant, wenn Sie einen Link mit target="_blank" in einem neuen Tab oder Fenster öffnen:

<a href="https://external.example" target="_blank" rel="noopener">
  Open external site
</a>

Ohne noopener kann die Zielseite möglicherweise JavaScript wie dieses ausführen:

window.opener.location = 'https://phishing.example';

Dieser Angriff wird üblicherweise Reverse Tabnabbing genannt. Der Nutzer klickt auf einen legitimen Link, landet auf einer anderen Website, und der ursprüngliche Tab wird unbemerkt auf eine gefälschte Login-Seite oder ein anderes schädliches Ziel umgeleitet.

Moderne Browser haben sich hier verbessert. Im aktuellen Browserverhalten wird target="_blank" im Allgemeinen so behandelt, als wäre rel="noopener" vorhanden. Das ist gut, macht das explizite Attribut aber nicht sinnlos. Explizites noopener ist weiterhin nützlich, weil:

  • es Ihre Absicht dokumentiert;
  • es ältere oder ungewöhnliche Browserumgebungen schützt;
  • es vermeidet, sich darauf zu verlassen, dass jede eingebettete Webansicht sich wie ein moderner Desktop-Browser verhält;
  • es Code-Reviews erleichtert.

Für externe Links, die in einem neuen Tab geöffnet werden, ist rel="noopener" eine sinnvolle Voreinstellung.

Beeinflusst noopener SEO?

Nein, nicht in relevanter Weise. noopener betrifft das Browserverhalten. Es sagt Suchmaschinen nicht, ob Sie eine Seite empfehlen, ob Link Equity weitergegeben werden soll oder ob der Link bezahlt ist.

Wenn Ihre SEO-Richtlinie noopener als Ranking-Anweisung behandelt, sollte die Richtlinie überarbeitet werden.

rel=noreferrer verbirgt die verweisende Seite

rel="noreferrer" weist den Browser an, beim Folgen des Links den HTTP-Header Referer nicht zu senden.

Ja, der Header ist historisch bedingt als Referer falsch geschrieben. Das Attribut wird noreferrer geschrieben.

Normalerweise kann die Zielseite, wenn ein Nutzer von Ihrer Seite auf eine andere Website klickt, einen Referrer-Wert erhalten, der zeigt, woher der Besuch kam. Je nach Referrer-Policy Ihrer Website kann das die vollständige URL, nur der Ursprung oder gar nichts sein.

Eine Zielseite könnte zum Beispiel Folgendes sehen:

Referer: https://www.example.com/pricing?plan=enterprise

oder nur:

Referer: https://www.example.com/

Mit rel="noreferrer" sollte der Browser diesen Header für diese Navigation nicht senden.

<a href="https://external.example" rel="noreferrer">
  External site
</a>

In der Praxis verhält sich noreferrer in modernen Browsern auch wie noopener. Wenn Sie noreferrer verwenden, benötigen Sie für die Sicherheit desselben Links im Allgemeinen kein zusätzliches noopener. Viele Teams schreiben aus Gründen der Klarheit trotzdem beides:

<a href="https://external.example" target="_blank" rel="noopener noreferrer">
  External site
</a>

Das ist in Ordnung. Es ist redundant, aber lesbar.

Wann noreferrer nützlich ist

Verwenden Sie noreferrer, wenn die URL der aktuellen Seite dem Ziel nicht offengelegt werden soll.

Typische Beispiele:

  • Links aus privaten Dashboards;
  • Links aus unveröffentlichten Preview-Umgebungen;
  • Links aus URLs mit sensiblen Query-Parametern;
  • Links in Admin-Tools, Moderationswarteschlangen, CRM-Ansichten oder Kundensupport-Systemen;
  • Links, bei denen das Ziel die genaue Quellseite nicht kennen soll.

Beim letzten Punkt geht es nicht immer um Geheimhaltung. Manchmal geht es um Datenminimierung. Wenn das Ziel die verweisende URL nicht kennen muss, senden Sie sie nicht.

Das passt zur breiteren Entwicklung hin zu datenschutzbewusstem Webdesign. Browser, Nutzer und Regulierungsbehörden bewegen sich alle in Richtung weniger standardmäßig mitgesendeter Umgebungsdaten. Wenn Sie diesen Bereich erneut prüfen, behandelt unser Artikel über was sich 2026 bei Cookies geändert hat und was Sie dagegen tun sollten dieselbe allgemeine Verschiebung: weniger unsichtbares Tracking, bewusstere Datenflüsse.

Der Analytics-Kompromiss

noreferrer kann die Zuordnung für die Website beeinträchtigen, auf die Sie verlinken. Deren Analytics können den Besuch als direkten Traffic statt als Referral-Traffic klassifizieren.

Das ist nicht Ihr primäres Problem, kann aber bei Partnerschaften, Affiliate-Beziehungen, Customer Journeys und internen Cross-Domain-Ökosystemen relevant sein. Wenn Ihr Marketing-Team erwartet, dass Partnerseiten Referral-Traffic von Ihrer Domain sehen, kann pauschales noreferrer Verwirrung schaffen.

Für viele normale redaktionelle Links ist es besser, einen seitenweiten Referrer-Policy-Header zu setzen, statt überall noreferrer hinzuzufügen. Zum Beispiel:

Referrer-Policy: strict-origin-when-cross-origin

Diese Richtlinie sendet die vollständige URL bei Same-Origin-Navigation, sendet nur den Ursprung an sichere Cross-Origin-Ziele und sendet keinen Referrer beim Wechsel von HTTPS zu HTTP. Für viele Websites ist das eine praktische Voreinstellung.

Wenn Sie prüfen müssen, wie sich Header in der Produktion verhalten, ist ein roher HTTP-Check oft klarer als Vermutungen aus Analytics-Dashboards. Der Ablauf in ein kleines Toolkit zum Debuggen von Redirects und HTTP-Headern in der Produktion lässt sich direkt auf das Debugging von Referrer-Policy anwenden.

rel=nofollow ist für Suchmaschinen, nicht für Browser

rel="nofollow" sagt Suchmaschinen, dass Sie keine Empfehlung der verlinkten Seite implizieren möchten.

<a href="https://external.example" rel="nofollow">
  User-submitted link
</a>

Ursprünglich wurde nofollow eingeführt, um Kommentar-Spam zu bekämpfen. Die Idee war einfach: Wenn Links in Kommentaren keinen Ranking-Wert weitergeben, haben Spammer weniger Anreiz, Blogs und Foren zu überfluten.

Heute behandelt Google nofollow als Hinweis und nicht als absolute Anweisung. Diese Unterscheidung ist wichtig. Sie bedeutet, dass Suchmaschinen den Link in manchen Kontexten für Discovery- oder Ranking-Systeme nutzen können, Sie aber klar signalisieren, dass der Link nicht als normale redaktionelle Empfehlung behandelt werden soll.

Wann nofollow verwendet werden sollte

Verwenden Sie nofollow, wenn Sie verlinken, aber nicht für das Ziel einstehen möchten.

Sinnvolle Beispiele sind:

  • nicht vertrauenswürdige nutzergenerierte Links;
  • Links in öffentlichen Kommentaren oder Profilen;
  • Links zu Websites, die als Beispiele für schlechtes Verhalten erwähnt werden;
  • Links, die als Referenz, aber nicht als Empfehlung aufgenommen werden;
  • Links in Bereichen, in denen die Moderation begrenzt ist.

Für bezahlte oder gesponserte Links bevorzugen Sie rel="sponsored". Für nutzergenerierte Inhalte bevorzugen Sie rel="ugc". Sie können Werte bei Bedarf kombinieren:

<a href="https://example.com" rel="ugc nofollow">
  User profile link
</a>

Wenn Sie öffentliche Formulare, Kommentare, Verzeichnisse oder Profilseiten betreiben, sind Link-Attribute nur ein Teil des Missbrauchsproblems. Spam beginnt meist früher im Übermittlungsablauf. Wir haben eine separate Analyse dazu, warum Ihr Kontaktformular Ihr größtes Spam-Risiko ist, und dieselbe Lehre gilt hier: Erwarten Sie nicht, dass nofollow schwache Moderation ausgleicht.

Was nofollow nicht bewirkt

nofollow verhindert nicht, dass Nutzer auf den Link klicken. Es hält den Browser nicht davon ab, einen Referrer zu senden. Es verbirgt das Ziel nicht vor der Ansicht. Es sichert target="_blank" nicht ab.

Es garantiert außerdem nicht, dass eine URL niemals gecrawlt wird. Wenn Suchmaschinen die URL anderswo finden, können sie sie weiterhin crawlen. Wenn Sie Indexierung verhindern müssen, verwenden Sie die passenden robots-Kontrollen auf der Zielseite, etwa noindex, und nicht ein nofollow-Attribut auf dem Link einer anderen Seite.

Häufige Kombinationen

<a href="https://external.example" target="_blank" rel="noopener">
  External resource
</a>

Das ist die Basis. Es behebt das Sicherheitsproblem, das durch das Öffnen eines neuen Browsing-Kontexts entsteht.

Wenn Sie außerdem keine Referrer-Daten senden möchten:

<a href="https://external.example" target="_blank" rel="noopener noreferrer">
  External resource
</a>

Bezahlte Platzierung

<a href="https://sponsor.example" rel="sponsored">
  Sponsor site
</a>

Sie können noopener hinzufügen, wenn der Link in einem neuen Tab geöffnet wird:

<a href="https://sponsor.example" target="_blank" rel="sponsored noopener">
  Sponsor site
</a>

Verwenden Sie nofollow nicht als vagen Ersatz für die Kennzeichnung bezahlter Links. Suchmaschinen haben dafür inzwischen einen spezifischeren Wert: sponsored.

<a href="https://user-submitted.example" rel="ugc nofollow">
  User-submitted site
</a>

Das sagt Suchmaschinen, dass der Link von einem Nutzer beigetragen wurde und nicht als normale redaktionelle Stimme behandelt werden sollte.

Die meisten internen Links benötigen keinen dieser Werte.

Fügen Sie internen Links nicht routinemäßig nofollow als Sculpting-Taktik hinzu. Das schafft in der Regel mehr Verwirrung als Nutzen. Wenn eine Seite nicht indexiert werden soll, lösen Sie das direkt. Wenn eine Seite nicht gecrawlt werden soll, denken Sie sorgfältig über robots-Regeln, Authentifizierung, Kanonisierung und Website-Architektur nach.

Für interne Links, die in einem neuen Tab geöffnet werden, ist noopener weiterhin harmlos und kann angemessen sein. Die bessere Frage ist jedoch, warum der interne Link überhaupt einen neuen Tab benötigt.

Eine praktische Richtlinie für Teams

Ein einfacher Hausstil verhindert die meisten Fehler:

  1. Fügen Sie Links mit target="_blank" rel="noopener" hinzu, insbesondere externen Links.
  2. Fügen Sie noreferrer nur hinzu, wenn das Verbergen der Quell-URL beabsichtigt ist.
  3. Fügen Sie nofollow nur hinzu, wenn Sie das Ziel nicht empfehlen.
  4. Verwenden Sie sponsored für bezahlte Links und ugc für nutzergenerierte Links.
  5. Verwenden Sie Link-Attribute nicht als Ersatz für Zugriffskontrolle, Moderation oder Indexierungsregeln.

Entscheidend ist die Absicht. Jedes Token in rel sollte eine konkrete Frage beantworten:

  • Sicherheit: Soll die neue Seite vom Opener isoliert werden?
  • Datenschutz: Soll das Ziel Referrer-Informationen erhalten?
  • SEO: Empfehlen wir diesen Link als redaktionelle Referenz?

Wenn niemand im Team diese Fragen beantworten kann, ist das Attribut wahrscheinlich Cargo-Cult-HTML.

Wie man testet, was passiert

Für noopener öffnen Sie den Link und prüfen, ob das Ziel auf window.opener zugreifen kann. Auf einer kontrollierten Testseite sollte window.opener null sein, wenn noopener aktiv ist.

Für noreferrer prüfen Sie die Netzwerkanfrage auf der Zielseite oder verwenden Sie einen Request-Logger in einer Testumgebung. Browser DevTools können ausgehende Request-Header anzeigen, aber serverseitige Logs sind oft zuverlässiger.

Für nofollow ist das Testen weniger unmittelbar, weil es sich um eine Suchmaschineninterpretation handelt, nicht um Browserverhalten. Die beste Prüfung ist die Quellinspektion: Bestätigen Sie, dass das gerenderte HTML den erwarteten rel-Wert enthält. Wenn Ihr Frontend-Framework Links umschreibt, prüfen Sie das finale DOM, nicht nur das Template.

Das Fazit

Diese Attribute sind klein, aber sie liegen an der Schnittstelle von Sicherheit, Datenschutz und SEO. Sie als austauschbar zu behandeln, erzeugt schlechte Gewohnheiten.

Verwenden Sie noopener großzügig bei Links, die neue Tabs öffnen. Verwenden Sie noreferrer bewusst, wenn Referrer-Datenschutz wichtig ist. Verwenden Sie nofollow, wenn Sie eine suchmaschinenrelevante Aussage zur Empfehlung treffen. Und wenn ein Link bezahlt oder nutzergeneriert ist, verwenden Sie die spezifischeren modernen Werte: sponsored und ugc.

Das reicht für die meisten Websites. Das Ziel ist nicht, jeden Link zu dekorieren. Das Ziel ist, jeden Link dem Browser und den Suchmaschinen genau das mitteilen zu lassen, was sie wissen müssen.

Häufig gestellte Fragen

Sollte jeder externe Link rel="noopener noreferrer nofollow" verwenden?
Nein. `noopener` ist sinnvoll für externe Links, die in einem neuen Tab geöffnet werden. `noreferrer` sollte verwendet werden, wenn Sie Referrer-Daten absichtlich verbergen möchten. `nofollow` sollte verwendet werden, wenn Sie das Ziel nicht empfehlen möchten. Sie lösen unterschiedliche Probleme.
Schadet noreferrer der SEO?
Nicht direkt. `noreferrer` beeinflusst die Referrer-Informationen, die der Browser sendet, nicht Ranking-Signale. Es kann die Analytics-Zuordnung für die Zielseite beeinflussen, weil der Besuch möglicherweise als direkter Traffic statt als Referral-Traffic erscheint.
Ist noopener noch nötig, wenn moderne Browser es standardmäßig anwenden?
Für Links mit `target="_blank"` ist es weiterhin eine gute explizite Praxis. Es dokumentiert die Absicht, hilft bei älteren oder eingebetteten Browsern und erleichtert Sicherheitsprüfungen.
Hält nofollow Google davon ab, eine URL zu crawlen?
Nicht zuverlässig. Google behandelt `nofollow` als Hinweis. Eine URL kann weiterhin an anderer Stelle entdeckt und gecrawlt werden. Wenn Sie Indexierung verhindern müssen, verwenden Sie geeignete robots- oder `noindex`-Kontrollen auf der Zielseite.
Kann ich rel-Werte kombinieren?
Ja. Das `rel`-Attribut akzeptiert durch Leerzeichen getrennte Tokens, etwa `rel="ugc nofollow noopener"`. Kombinieren Sie sie, wenn jeder Wert einen klaren Zweck hat.

Quellen & weiterführende Literatur

  1. MDN Web Docs: rel="noopener"
  2. MDN Web Docs: rel="noreferrer"
  3. Google Search Central: Qualify your outbound links
  4. MDN Web Docs: Referrer-Policy
Über den Autor
The Wux Webtools Team

Zuletzt aktualisiert:

Weiterlesen