Hva rel=noopener, noreferrer og nofollow faktisk gjør
Tre små lenkeattributter med svært ulike oppgaver: nettlesersikkerhet, henvisningspersonvern og signalering til søkemotorer.
Innholdsfortegnelse
- Kortversjonen
- rel=noopener hindrer reverse tabnabbing
- Påvirker noopener SEO?
- rel=noreferrer skjuler henvisende side
- Når noreferrer er nyttig
- Avveiningen for analyse
- rel=nofollow er for søkemotorer, ikke nettlesere
- Når du bør bruke nofollow
- Hva nofollow ikke gjør
- Vanlige kombinasjoner
- Ekstern lenke som åpnes i en ny fane
- Betalt plassering
- Brukergenerert lenke
- Interne lenker
- En praktisk policy for team
- Hvordan teste hva som skjer
- Konklusjonen
Kortversjonen
rel-attributtet på en lenke beskriver forholdet mellom den gjeldende siden og siden det lenkes til. Det høres abstrakt ut, men tre verdier dukker stadig opp i daglig webarbeid:
<a href="https://example.com" target="_blank" rel="noopener noreferrer nofollow">
External resource
</a>
Disse tre tokenene limes ofte inn sammen som om de gjør én ting. Det gjør de ikke.
noopenerer en sikkerhetskontroll i nettleseren.noreferrerer en kontroll for personvern og analyse.nofollower et signal til søkemotorer.
De kan kombineres, men du bør vite hvorfor hver av dem er med. Å legge til alle tre på hver utgående lenke er ikke alltid feil, men det er som regel latskap.
rel=noopener hindrer reverse tabnabbing
rel="noopener" ber nettleseren om ikke å gi den nyåpnede siden tilgang til den opprinnelige siden via window.opener.
Dette betyr mest når du åpner en lenke i en ny fane eller et nytt vindu med target="_blank":
<a href="https://external.example" target="_blank" rel="noopener">
Open external site
</a>
Uten noopener kan målsiden kanskje kjøre JavaScript som dette:
window.opener.location = 'https://phishing.example';
Dette angrepet kalles vanligvis reverse tabnabbing. Brukeren klikker på en legitim lenke, havner på et annet nettsted, og den opprinnelige fanen sendes i det stille videre til en falsk innloggingsside eller et annet ondsinnet mål.
Moderne nettlesere har blitt bedre her. I dagens nettleseratferd behandles target="_blank" generelt som om rel="noopener" var til stede. Det er bra, men det gjør ikke det eksplisitte attributtet meningsløst. Eksplisitt noopener er fortsatt nyttig fordi:
- det dokumenterer intensjonen din;
- det beskytter eldre eller uvanlige nettlesermiljøer;
- det unngår å stole på at alle innebygde webvisninger oppfører seg som en moderne skrivebordsnettleser;
- det gjør kodegjennomgang enklere.
For eksterne lenker som åpnes i en ny fane, er rel="noopener" et fornuftig standardvalg.
Påvirker noopener SEO?
Nei, ikke på noen meningsfull måte. noopener handler om nettleseratferd. Det forteller ikke søkemotorer om du går god for en side, om lenkeverdi skal overføres, eller om lenken er betalt.
Hvis SEO-policyen din behandler noopener som et rangeringsdirektiv, må policyen redigeres.
rel=noreferrer skjuler henvisende side
rel="noreferrer" ber nettleseren om ikke å sende HTTP-headeren Referer når brukeren følger lenken.
Ja, headeren er historisk feilstavet som Referer. Attributtet staves noreferrer.
Vanligvis, når en bruker klikker på en lenke fra siden din til et annet nettsted, kan målet motta en referrer-verdi som viser hvor besøket kom fra. Avhengig av nettstedets Referrer-Policy kan det være hele URL-en, bare opprinnelsen, eller ingenting.
For eksempel kan et mål se:
Referer: https://www.example.com/pricing?plan=enterprise
eller bare:
Referer: https://www.example.com/
Med rel="noreferrer" skal nettleseren ikke sende denne headeren for den navigasjonen.
<a href="https://external.example" rel="noreferrer">
External site
</a>
I praksis oppfører noreferrer seg også som noopener i moderne nettlesere. Hvis du bruker noreferrer, trenger du vanligvis ikke noopener for sikkerhet på den samme lenken. Mange team skriver likevel begge for tydelighet:
<a href="https://external.example" target="_blank" rel="noopener noreferrer">
External site
</a>
Det er greit. Det er redundant, men lesbart.
Når noreferrer er nyttig
Bruk noreferrer når URL-en til den gjeldende siden ikke bør eksponeres for målet.
Vanlige eksempler:
- lenker fra private kontrollpaneler;
- lenker fra upubliserte forhåndsvisningsmiljøer;
- lenker fra URL-er som inneholder sensitive spørringsparametere;
- lenker i administrasjonsverktøy, modereringskøer, CRM-skjermer eller kundestøttesystemer;
- lenker der målet ikke bør vite den nøyaktige kildesiden.
Det siste punktet handler ikke alltid om hemmelighold. Noen ganger handler det om dataminimering. Hvis målet ikke trenger å vite den henvisende URL-en, ikke send den.
Dette passer inn i den bredere retningen for personvernbevisst webdesign. Nettlesere, brukere og regulatorer har alle beveget seg mot å sende mindre omgivelsesdata som standard. Hvis du ser på dette området på nytt, dekker artikkelen vår om hva som endret seg for cookies i 2026 og hva du bør gjøre med det det samme generelle skiftet: mindre usynlig sporing, mer bevisste dataflyter.
Avveiningen for analyse
noreferrer kan ødelegge attribusjon for nettstedet du lenker til. Analysene deres kan klassifisere besøket som direkte trafikk i stedet for henvisningstrafikk.
Det er ikke ditt primære problem, men det kan ha betydning i partnerskap, affiliate-forhold, kundereiser og interne økosystemer på tvers av domener. Hvis markedsføringsteamet ditt forventer at partnernettsteder skal se henvisningstrafikk fra domenet ditt, kan generell bruk av noreferrer skape forvirring.
For mange vanlige redaksjonelle lenker er det bedre å sette en nettstedsovergripende Referrer-Policy-header enn å legge til noreferrer overalt. For eksempel:
Referrer-Policy: strict-origin-when-cross-origin
Denne policyen sender hele URL-en for navigasjon innen samme origin, sender bare origin til sikre mål på tvers av origin, og sender ingen referrer når man går fra HTTPS til HTTP. Det er et praktisk standardvalg for mange nettsteder.
Hvis du trenger å inspisere hvordan headere oppfører seg i produksjon, er en rå HTTP-sjekk ofte tydeligere enn å gjette fra analysedashbord. Arbeidsflyten i et lite verktøysett for feilsøking av redirects og HTTP-headere i produksjon gjelder direkte for feilsøking av referrer-policy.
rel=nofollow er for søkemotorer, ikke nettlesere
rel="nofollow" forteller søkemotorer at du ikke vil antyde at du går god for siden det lenkes til.
<a href="https://external.example" rel="nofollow">
User-submitted link
</a>
Opprinnelig ble nofollow innført for å bekjempe kommentarspam. Ideen var enkel: Hvis lenker i kommentarer ikke overførte rangeringskreditt, hadde spammere mindre insentiv til å oversvømme blogger og forum.
I dag behandler Google nofollow som et hint snarere enn et absolutt direktiv. Den forskjellen er viktig. Det betyr at søkemotorer kan bruke lenken til oppdagelse eller rangeringssystemer i noen sammenhenger, men du signaliserer tydelig at lenken ikke bør behandles som en vanlig redaksjonell anbefaling.
Når du bør bruke nofollow
Bruk nofollow når du lenker, men ikke vil gå god for målet.
Rimelige eksempler inkluderer:
- ikke-klarerte brukergenererte lenker;
- lenker i offentlige kommentarer eller profiler;
- lenker til nettsteder som nevnes som eksempler på dårlig oppførsel;
- lenker som tas med som referanse, men ikke som anbefaling;
- lenker i områder der modereringen er begrenset.
For betalte eller sponsede lenker bør du foretrekke rel="sponsored". For brukergenerert innhold bør du foretrekke rel="ugc". Du kan kombinere verdier ved behov:
<a href="https://example.com" rel="ugc nofollow">
User profile link
</a>
Hvis du driver offentlige skjemaer, kommentarer, kataloger eller profilsider, er lenkeattributter bare én del av misbruksproblemet. Spam starter vanligvis tidligere i innsendingflyten. Vi har en egen gjennomgang av hvorfor kontaktskjemaet ditt er den største spamrisikoen din, og den samme lærdommen gjelder her: ikke forvent at nofollow skal kompensere for svak moderering.
Hva nofollow ikke gjør
nofollow hindrer ikke brukere i å klikke på lenken. Det blokkerer ikke nettleseren fra å sende en referrer. Det skjuler ikke målet fra visning. Det sikrer ikke target="_blank".
Det garanterer heller ikke at en URL aldri vil bli crawlet. Hvis søkemotorer finner URL-en andre steder, kan de fortsatt crawle den. Hvis du trenger å hindre indeksering, bruk passende robots-kontroller på målsiden, for eksempel noindex, ikke et nofollow-attributt på noen andres lenke.
Vanlige kombinasjoner
Ekstern lenke som åpnes i en ny fane
<a href="https://external.example" target="_blank" rel="noopener">
External resource
</a>
Dette er grunnlinjen. Den håndterer sikkerhetsproblemet som oppstår når en ny nettleserkontekst åpnes.
Hvis du heller ikke vil sende referrer-data:
<a href="https://external.example" target="_blank" rel="noopener noreferrer">
External resource
</a>
Betalt plassering
<a href="https://sponsor.example" rel="sponsored">
Sponsor site
</a>
Du kan legge til noopener hvis den åpnes i en ny fane:
<a href="https://sponsor.example" target="_blank" rel="sponsored noopener">
Sponsor site
</a>
Ikke bruk nofollow som en vag erstatning for å opplyse om betalte lenker. Søkemotorer har en mer spesifikk verdi for dette nå: sponsored.
Brukergenerert lenke
<a href="https://user-submitted.example" rel="ugc nofollow">
User-submitted site
</a>
Dette forteller søkemotorer at lenken ble bidratt av en bruker og ikke bør behandles som en vanlig redaksjonell stemme.
Interne lenker
De fleste interne lenker trenger ingen av disse verdiene.
Ikke legg til nofollow på interne lenker som en rutinemessig skulptureringstaktikk. Det skaper vanligvis mer forvirring enn nytte. Hvis en side ikke bør indekseres, håndter det direkte. Hvis en side ikke bør crawles, tenk nøye gjennom robots-regler, autentisering, kanonisering og nettstedarkitektur.
For interne lenker som åpnes i en ny fane, er noopener fortsatt harmløst og kan være passende. Men det bedre spørsmålet er hvorfor den interne lenken trenger en ny fane i det hele tatt.
En praktisk policy for team
En enkel husstil forhindrer de fleste feil:
- Legg til
rel="noopener"på lenker medtarget="_blank", spesielt eksterne lenker. - Legg til
noreferrerbare når det er tilsiktet å skjule kilde-URL-en. - Legg til
nofollowbare når du ikke går god for målet. - Bruk
sponsoredfor betalte lenker ogugcfor brukergenererte lenker. - Ikke bruk lenkeattributter som erstatning for tilgangskontroll, moderering eller indekseringsregler.
Det viktige er intensjonen. Hvert token i rel bør svare på et bestemt spørsmål:
- Sikkerhet: bør den nye siden isoleres fra opener?
- Personvern: bør målet motta referrer-informasjon?
- SEO: går vi god for denne lenken som en redaksjonell referanse?
Hvis ingen i teamet kan svare på disse spørsmålene, er attributtet sannsynligvis cargo cult-HTML.
Hvordan teste hva som skjer
For noopener, åpne lenken og sjekk om målet kan få tilgang til window.opener. På en kontrollert testside bør window.opener være null når noopener er aktiv.
For noreferrer, inspiser nettverksforespørselen på målsiden eller bruk en forespørselslogger i et testmiljø. Browser DevTools kan vise utgående forespørselsheadere, men serverlogger er ofte mer pålitelige.
For nofollow er testing mindre umiddelbar fordi det er en tolkning hos søkemotoren, ikke nettleseratferd. Den beste sjekken er kildeinspeksjon: bekreft at den rendrerte HTML-en inneholder den forventede rel-verdien. Hvis frontend-rammeverket ditt skriver om lenker, inspiser den endelige DOM-en, ikke bare malen.
Konklusjonen
Disse attributtene er små, men de ligger i skjæringspunktet mellom sikkerhet, personvern og SEO. Å behandle dem som utskiftbare skaper dårlige vaner.
Bruk noopener sjenerøst med lenker som åpnes i nye faner. Bruk noreferrer bevisst når referrer-personvern betyr noe. Bruk nofollow når du gir en søkemotorrettet uttalelse om anbefaling. Og når en lenke er betalt eller brukergenerert, bruk de mer spesifikke moderne verdiene: sponsored og ugc.
Det er nok for de fleste nettsteder. Målet er ikke å dekorere hver lenke. Målet er å få hver lenke til å fortelle nettleseren og søkemotorene nøyaktig det de trenger å vite.