Mit csinál valójában a rel=noopener, a noreferrer és a nofollow
Három apró linkattribútum, nagyon eltérő feladatokkal: böngészőbiztonság, hivatkozói adatvédelem és keresőmotoros jelzés.
Tartalomjegyzék
- A rövid változat
- A rel=noopener megakadályozza a reverse tabnabbing támadást
- Hatással van a noopener az SEO-ra?
- A rel=noreferrer elrejti a hivatkozó oldalt
- Mikor hasznos a noreferrer
- Az analitikai kompromisszum
- A rel=nofollow keresőmotoroknak szól, nem böngészőknek
- Mikor érdemes nofollow-t használni
- Mit nem csinál a nofollow
- Gyakori kombinációk
- Új lapon megnyíló külső link
- Fizetett elhelyezés
- Felhasználó által létrehozott link
- Belső linkek
- Gyakorlati szabályzat csapatoknak
- Hogyan tesztelhető, mi történik
- A lényeg
A rövid változat
Egy linken a rel attribútum az aktuális oldal és a hivatkozott oldal közötti kapcsolatot írja le. Ez elvontan hangzik, de a mindennapi webes munkában három érték folyamatosan előkerül:
<a href="https://example.com" target="_blank" rel="noopener noreferrer nofollow">
External resource
</a>
Ezt a három tokent gyakran úgy illesztik be együtt, mintha egyetlen dolgot csinálnának. Nem így van.
- A
noopenerböngészőbiztonsági vezérlő. - A
noreferreradatvédelmi és analitikai vezérlő. - A
nofollowkeresőmotoroknak szóló jelzés.
Kombinálhatók, de érdemes tudni, miért szerepel mindegyik. Mindhárom hozzáadása minden kimenő linkhez nem mindig hibás, de általában lusta megoldás.
A rel=noopener megakadályozza a reverse tabnabbing támadást
A rel="noopener" azt mondja a böngészőnek, hogy az újonnan megnyitott oldal ne kapjon hozzáférést az eredeti oldalhoz a window.opener objektumon keresztül.
Ennek főleg akkor van jelentősége, amikor egy linket új lapon vagy ablakban nyit meg a target="_blank" használatával:
<a href="https://external.example" target="_blank" rel="noopener">
Open external site
</a>
noopener nélkül a céloldal akár ilyen JavaScriptet is futtathat:
window.opener.location = 'https://phishing.example';
Ezt a támadást általában reverse tabnabbing néven ismerik. A felhasználó rákattint egy legitim linkre, megérkezik egy másik webhelyre, miközben az eredeti lap csendben átirányítódik egy hamis bejelentkezési oldalra vagy más rosszindulatú célra.
A modern böngészők ezen a téren sokat javultak. A jelenlegi böngészőviselkedésben a target="_blank" általában úgy működik, mintha a rel="noopener" jelen lenne. Ez jó, de ettől az explicit attribútum még nem válik feleslegessé. Az explicit noopener továbbra is hasznos, mert:
- dokumentálja a szándékot;
- véd régebbi vagy szokatlan böngészési környezetekben;
- elkerüli, hogy minden beágyazott web view modern asztali böngészőként való viselkedésére kelljen támaszkodni;
- megkönnyíti a kódellenőrzést.
Az új lapon megnyíló külső linkeknél a rel="noopener" ésszerű alapértelmezés.
Hatással van a noopener az SEO-ra?
Nem, érdemi módon nem. A noopener a böngésző viselkedésére vonatkozik. Nem mondja meg a keresőmotoroknak, hogy támogat-e egy oldalt, átadódjon-e linkérték, vagy fizetett-e a link.
Ha az SEO-szabályzat a noopener értéket rangsorolási direktívaként kezeli, a szabályzat szerkesztésre szorul.
A rel=noreferrer elrejti a hivatkozó oldalt
A rel="noreferrer" azt mondja a böngészőnek, hogy ne küldje el a Referer HTTP-fejlécet, amikor a felhasználó követi a linket.
Igen, a fejléc történetileg hibásan Referer alakban van írva. Az attribútum írásmódja noreferrer.
Normál esetben, amikor egy felhasználó az Ön oldaláról egy másik webhelyre kattint át, a céloldal kaphat egy referrer értéket, amely megmutatja, honnan érkezett a látogatás. A webhely Referrer-Policy beállításától függően ez lehet a teljes URL, csak az origin, vagy semmi.
Például egy céloldal ezt láthatja:
Referer: https://www.example.com/pricing?plan=enterprise
vagy csak ezt:
Referer: https://www.example.com/
A rel="noreferrer" használatával a böngészőnek nem kellene elküldenie ezt a fejlécet az adott navigációhoz.
<a href="https://external.example" rel="noreferrer">
External site
</a>
A gyakorlatban a noreferrer a modern böngészőkben noopener módjára is viselkedik. Ha noreferrer értéket használ, ugyanazon a linken biztonsági okból általában nincs szükség külön noopener értékre. Sok csapat az érthetőség kedvéért mégis mindkettőt kiírja:
<a href="https://external.example" target="_blank" rel="noopener noreferrer">
External site
</a>
Ez rendben van. Redundáns, de olvasható.
Mikor hasznos a noreferrer
Használjon noreferrer értéket, amikor az aktuális oldal URL-jének nem kellene láthatóvá válnia a céloldal számára.
Gyakori példák:
- privát dashboardokból induló linkek;
- nem publikált előnézeti környezetekből induló linkek;
- érzékeny lekérdezési paramétereket tartalmazó URL-ekről induló linkek;
- admineszközökben, moderációs várólistákban, CRM-képernyőkön vagy ügyféltámogatási rendszerekben lévő linkek;
- olyan linkek, ahol a céloldalnak nem kell tudnia a pontos forrásoldalt.
Ez az utolsó pont nem mindig titkosságról szól. Néha adatminimalizálásról. Ha a céloldalnak nincs szüksége a hivatkozó URL ismeretére, ne küldje el.
Ez illeszkedik az adatvédelem-tudatos webtervezés tágabb irányához. A böngészők, a felhasználók és a szabályozók mind abba az irányba mozdultak el, hogy alapértelmezetten kevesebb környezeti adat kerüljön továbbításra. Ha ezt a területet vizsgálja újra, a mi változott a sütikkel kapcsolatban 2026-ban, és mi a teendő vele című cikkünk ugyanezt az általános elmozdulást tárgyalja: kevesebb láthatatlan követés, tudatosabb adatáramlások.
Az analitikai kompromisszum
A noreferrer megtörheti az attribúciót azon a webhelyen, amelyre linkel. Az ő analitikájuk a látogatást referral forgalom helyett közvetlen forgalomként sorolhatja be.
Ez nem az Ön elsődleges problémája, de számíthat partnerségekben, affiliate kapcsolatokban, ügyfélutakban és belső, többdomaines ökoszisztémákban. Ha a marketingcsapata arra számít, hogy a partneroldalak referral forgalmat látnak az Ön domainjéről, a mindenhol alkalmazott noreferrer zavart okozhat.
Sok hétköznapi szerkesztőségi linknél jobb megközelítés egy webhelyszintű Referrer-Policy fejléc beállítása, mint a noreferrer mindenhol való hozzáadása. Például:
Referrer-Policy: strict-origin-when-cross-origin
Ez a szabályzat azonos originre irányuló navigációnál elküldi a teljes URL-t, biztonságos cross-origin célokra csak az origint küldi el, HTTPS-ről HTTP-re váltáskor pedig nem küld referrert. Sok webhely számára praktikus alapértelmezés.
Ha ellenőriznie kell, hogyan viselkednek a fejlécek éles környezetben, a nyers HTTP-ellenőrzés gyakran világosabb, mint analitikai dashboardokból találgatni. Az egy kis eszközkészlet redirectek és HTTP-fejlécek éles környezetbeli hibakereséséhez című cikkben bemutatott munkafolyamat közvetlenül alkalmazható a referrer-policy hibakeresésére.
A rel=nofollow keresőmotoroknak szól, nem böngészőknek
A rel="nofollow" azt mondja a keresőmotoroknak, hogy nem szeretne támogatást sugallni a hivatkozott oldal felé.
<a href="https://external.example" rel="nofollow">
User-submitted link
</a>
Eredetileg a nofollow a kommentspam elleni küzdelemre jelent meg. Az ötlet egyszerű volt: ha a kommentekben lévő linkek nem adnak át rangsorolási értéket, a spammerek kevésbé érdekeltek abban, hogy elárasszák a blogokat és fórumokat.
Ma a Google a nofollow értéket inkább jelzésként kezeli, nem abszolút direktívaként. Ez a különbség számít. Azt jelenti, hogy a keresőmotorok bizonyos kontextusokban használhatják a linket felfedezéshez vagy rangsorolási rendszerekhez, de Ön egyértelműen jelzi, hogy a linket nem kell normál szerkesztőségi támogatásként kezelni.
Mikor érdemes nofollow-t használni
Használjon nofollow értéket, amikor linkel, de nem szeretne kezeskedni a céloldalért.
Ésszerű példák:
- nem megbízható, felhasználók által létrehozott linkek;
- nyilvános kommentekben vagy profilokban lévő linkek;
- rossz viselkedés példáiként említett webhelyekre mutató linkek;
- hivatkozásként, de nem támogatásként szereplő linkek;
- olyan területeken lévő linkek, ahol korlátozott a moderáció.
Fizetett vagy szponzorált linkekhez inkább a rel="sponsored" értéket használja. Felhasználók által létrehozott tartalomhoz inkább a rel="ugc" értéket használja. Az értékek szükség esetén kombinálhatók:
<a href="https://example.com" rel="ugc nofollow">
User profile link
</a>
Ha nyilvános űrlapokat, kommenteket, katalógusokat vagy profiloldalakat üzemeltet, a linkattribútumok csak egy részét jelentik a visszaélési problémának. A spam általában korábban, a beküldési folyamatban kezdődik. Külön összefoglalónk van arról, miért a kapcsolatfelvételi űrlap a legnagyobb spamkockázata, és ugyanez a tanulság itt is érvényes: ne várja, hogy a nofollow ellensúlyozza a gyenge moderációt.
Mit nem csinál a nofollow
A nofollow nem akadályozza meg, hogy a felhasználók rákattintsanak a linkre. Nem akadályozza meg, hogy a böngésző referrert küldjön. Nem rejti el a céloldalt. Nem teszi biztonságossá a target="_blank" használatát.
Azt sem garantálja, hogy egy URL-t soha nem fognak feltérképezni. Ha a keresőmotorok máshol megtalálják az URL-t, továbbra is feltérképezhetik. Ha az indexelést kell megakadályoznia, használja a megfelelő robots vezérlőket a céloldalon, például a noindex értéket, ne pedig valaki más linkjén egy nofollow attribútumot.
Gyakori kombinációk
Új lapon megnyíló külső link
<a href="https://external.example" target="_blank" rel="noopener">
External resource
</a>
Ez az alap. Kezeli azt a biztonsági problémát, amelyet egy új böngészési kontextus megnyitása hoz létre.
Ha referrer adatokat sem szeretne küldeni:
<a href="https://external.example" target="_blank" rel="noopener noreferrer">
External resource
</a>
Fizetett elhelyezés
<a href="https://sponsor.example" rel="sponsored">
Sponsor site
</a>
Hozzáadhatja a noopener értéket, ha új lapon nyílik meg:
<a href="https://sponsor.example" target="_blank" rel="sponsored noopener">
Sponsor site
</a>
Ne használja a nofollow értéket homályos helyettesítőként a fizetett linkek jelölésére. A keresőmotoroknak ma már van erre pontosabb értékük: sponsored.
Felhasználó által létrehozott link
<a href="https://user-submitted.example" rel="ugc nofollow">
User-submitted site
</a>
Ez azt mondja a keresőmotoroknak, hogy a linket egy felhasználó adta hozzá, és nem kell normál szerkesztőségi szavazatként kezelni.
Belső linkek
A legtöbb belső linknek nincs szüksége ezek egyikére sem.
Ne adjon nofollow értéket belső linkekhez rutinszerű sculpting taktikaként. Ez általában több zavart okoz, mint amennyi hasznot hoz. Ha egy oldalt nem kell indexelni, kezelje ezt közvetlenül. Ha egy oldalt nem kell feltérképezni, gondolja végig alaposan a robots szabályokat, a hitelesítést, a canonicalization beállításokat és a webhelyarchitektúrát.
Új lapon megnyíló belső linkeknél a noopener továbbra is ártalmatlan, és megfelelő lehet. De a jobb kérdés az, hogy a belső linknek egyáltalán miért kell új lapon megnyílnia.
Gyakorlati szabályzat csapatoknak
Egy egyszerű házi stílus a legtöbb hibát megelőzi:
- Adjon
rel="noopener"értéket atarget="_blank"attribútummal rendelkező linkekhez, különösen a külső linkekhez. - Csak akkor adjon hozzá
noreferrerértéket, ha a forrás-URL elrejtése szándékos. - Csak akkor adjon hozzá
nofollowértéket, ha nem támogatja a céloldalt. - Fizetett linkekhez használjon
sponsored, felhasználók által beküldött linkekhezugcértéket. - Ne használjon linkattribútumokat hozzáférés-vezérlés, moderáció vagy indexelési szabályok helyettesítőjeként.
A lényeg a szándék. A rel minden tokenjének egy konkrét kérdésre kell választ adnia:
- Biztonság: el kell-e szigetelni az új oldalt az opener oldaltól?
- Adatvédelem: megkapja-e a céloldal a referrer információt?
- SEO: szerkesztőségi hivatkozásként támogatjuk-e ezt a linket?
Ha a csapatban senki nem tud válaszolni ezekre a kérdésekre, az attribútum valószínűleg cargo cult HTML.
Hogyan tesztelhető, mi történik
A noopener esetében nyissa meg a linket, és ellenőrizze, hogy a céloldal hozzáfér-e a window.opener objektumhoz. Kontrollált tesztoldalon a window.opener értékének null értéknek kell lennie, amikor a noopener aktív.
A noreferrer esetében vizsgálja meg a hálózati kérést a céloldali oldalon, vagy használjon request loggert tesztkörnyezetben. A Browser DevTools meg tudja mutatni a kimenő kérésfejléceket, de a szerveroldali naplók gyakran megbízhatóbbak.
A nofollow tesztelése kevésbé azonnali, mert ez keresőmotoros értelmezés, nem böngészőviselkedés. A legjobb ellenőrzés a forrás vizsgálata: erősítse meg, hogy a renderelt HTML tartalmazza a várt rel értéket. Ha a frontend keretrendszere átírja a linkeket, a végső DOM-ot vizsgálja, ne csak a sablont.
A lényeg
Ezek az attribútumok aprók, de a biztonság, az adatvédelem és az SEO metszéspontjában állnak. Ha felcserélhetőként kezeli őket, rossz szokásokat alakít ki.
Használja bőségesen a noopener értéket új lapon megnyíló linkeknél. Használja tudatosan a noreferrer értéket, amikor a referrer adatvédelem számít. Használja a nofollow értéket, amikor keresőmotorok felé tesz állítást a támogatásról. Ha pedig egy link fizetett vagy felhasználó által létrehozott, használja a pontosabb modern értékeket: sponsored és ugc.
Ez a legtöbb webhely számára elég. A cél nem az, hogy minden linket feldíszítsünk. A cél az, hogy minden link pontosan azt mondja el a böngészőnek és a keresőmotoroknak, amit tudniuk kell.