SEO & Discoverability

Wat rel=noopener, noreferrer en nofollow eigenlijk doen

Drie kleine linkattributen met heel verschillende taken: browserbeveiliging, referrerprivacy en signalering aan zoekmachines.

The Wux Webtools Team The Wux Webtools Team 9 min lezen AI-ondersteund, door mensen beoordeeld
Illustration of a web page link branching into security, privacy, and SEO concepts.
Inhoudsopgave
  1. De korte versie
  2. rel=noopener voorkomt reverse tabnabbing
  3. Heeft noopener invloed op SEO?
  4. rel=noreferrer verbergt de verwijzende pagina
  5. Wanneer noreferrer nuttig is
  6. De analytics-afweging
  7. rel=nofollow is voor zoekmachines, niet voor browsers
  8. Wanneer je nofollow gebruikt
  9. Wat nofollow niet doet
  10. Veelvoorkomende combinaties
  11. Externe link die in een nieuw tabblad opent
  12. Betaalde plaatsing
  13. Door gebruikers gegenereerde link
  14. Interne links
  15. Een praktisch beleid voor teams
  16. Hoe je test wat er gebeurt
  17. De kern

De korte versie

Het rel-attribuut op een link beschrijft de relatie tussen de huidige pagina en de gelinkte pagina. Dat klinkt abstract, maar drie waarden komen voortdurend terug in dagelijks webwerk:

<a href="https://example.com" target="_blank" rel="noopener noreferrer nofollow">
  External resource
</a>

Die drie tokens worden vaak samen geplakt alsof ze één ding doen. Dat doen ze niet.

  • noopener is een browserbeveiligingsmaatregel.
  • noreferrer is een maatregel voor privacy en analytics.
  • nofollow is een signaal voor zoekmachines.

Ze kunnen worden gecombineerd, maar je moet weten waarom elk ervan aanwezig is. Alle drie toevoegen aan elke uitgaande link is niet altijd verkeerd, maar meestal wel gemakzuchtig.

rel=noopener voorkomt reverse tabnabbing

rel="noopener" vertelt de browser dat de nieuw geopende pagina geen toegang mag krijgen tot de oorspronkelijke pagina via window.opener.

Dit is vooral van belang wanneer je een link in een nieuw tabblad of venster opent met target="_blank":

<a href="https://external.example" target="_blank" rel="noopener">
  Open external site
</a>

Zonder noopener kan de doelpagina mogelijk JavaScript uitvoeren zoals dit:

window.opener.location = 'https://phishing.example';

Die aanval wordt meestal reverse tabnabbing genoemd. De gebruiker klikt op een legitieme link, komt op een andere site terecht, en het oorspronkelijke tabblad wordt stilletjes doorgestuurd naar een valse inlogpagina of een andere schadelijke bestemming.

Moderne browsers zijn hierin verbeterd. In het huidige browsergedrag wordt target="_blank" doorgaans behandeld alsof rel="noopener" aanwezig is. Dat is goed, maar het maakt het expliciete attribuut niet zinloos. Expliciet noopener blijft nuttig omdat:

  • het je intentie documenteert;
  • het oudere of ongebruikelijke browseromgevingen beschermt;
  • het voorkomt dat je erop vertrouwt dat elke embedded webview zich gedraagt als een moderne desktopbrowser;
  • het code review eenvoudiger maakt.

Voor externe links die in een nieuw tabblad openen, is rel="noopener" een verstandige standaard.

Heeft noopener invloed op SEO?

Nee, niet op een betekenisvolle manier. noopener gaat over browsergedrag. Het vertelt zoekmachines niet of je een pagina onderschrijft, of linkwaarde moet worden doorgegeven, of dat de link betaald is.

Als je SEO-beleid noopener behandelt als een rankingrichtlijn, moet dat beleid worden aangepast.

rel=noreferrer verbergt de verwijzende pagina

rel="noreferrer" vertelt de browser dat de Referer HTTP-header niet moet worden meegestuurd wanneer de gebruiker de link volgt.

Ja, de header is historisch verkeerd gespeld als Referer. Het attribuut wordt gespeld als noreferrer.

Normaal gesproken kan de bestemming, wanneer een gebruiker vanaf jouw pagina naar een andere site klikt, een referrerwaarde ontvangen die laat zien waar het bezoek vandaan kwam. Afhankelijk van de Referrer-Policy van je site kan dat de volledige URL zijn, alleen de origin, of niets.

Een bestemming zou bijvoorbeeld dit kunnen zien:

Referer: https://www.example.com/pricing?plan=enterprise

of alleen:

Referer: https://www.example.com/

Met rel="noreferrer" zou de browser die header voor die navigatie niet moeten meesturen.

<a href="https://external.example" rel="noreferrer">
  External site
</a>

In de praktijk gedraagt noreferrer zich in moderne browsers ook als noopener. Als je noreferrer gebruikt, heb je voor de beveiliging op diezelfde link doorgaans geen noopener nodig. Veel teams schrijven beide nog steeds voor de duidelijkheid:

<a href="https://external.example" target="_blank" rel="noopener noreferrer">
  External site
</a>

Dat is prima. Het is redundant, maar leesbaar.

Wanneer noreferrer nuttig is

Gebruik noreferrer wanneer de URL van de huidige pagina niet aan de bestemming mag worden blootgesteld.

Veelvoorkomende voorbeelden:

  • links vanuit privé-dashboards;
  • links vanuit niet-gepubliceerde preview-omgevingen;
  • links vanuit URL’s met gevoelige queryparameters;
  • links in admin-tools, moderatiewachtrijen, CRM-schermen of klantenservicesystemen;
  • links waarbij de bestemming de exacte bronpagina niet hoeft te kennen.

Dat laatste punt gaat niet altijd over geheimhouding. Soms gaat het om dataminimalisatie. Als de bestemming de verwijzende URL niet hoeft te weten, stuur die dan niet mee.

Dit past bij de bredere richting van privacybewust webdesign. Browsers, gebruikers en toezichthouders zijn allemaal opgeschoven naar het standaard verzenden van minder omgevingsdata. Als je dit onderwerp opnieuw bekijkt, behandelt ons artikel over wat er in 2026 voor cookies is veranderd en wat je eraan kunt doen dezelfde algemene verschuiving: minder onzichtbare tracking, meer doelbewuste datastromen.

De analytics-afweging

noreferrer kan attributie verstoren voor de site waarnaar je linkt. Hun analytics kunnen het bezoek classificeren als direct verkeer in plaats van referralverkeer.

Dat is niet jouw primaire probleem, maar het kan wel van belang zijn bij partnerships, affiliate-relaties, klantreizen en interne cross-domain ecosystemen. Als je marketingteam verwacht dat partnersites referralverkeer vanaf jouw domein zien, kan algemeen gebruik van noreferrer verwarring veroorzaken.

Voor veel gewone redactionele links is het beter om een sitebrede Referrer-Policy-header in te stellen dan overal noreferrer toe te voegen. Bijvoorbeeld:

Referrer-Policy: strict-origin-when-cross-origin

Dat beleid stuurt de volledige URL mee bij same-origin navigatie, stuurt alleen de origin naar beveiligde cross-origin bestemmingen, en stuurt geen referrer mee bij een overgang van HTTPS naar HTTP. Het is voor veel sites een praktische standaard.

Als je moet inspecteren hoe headers zich in productie gedragen, is een ruwe HTTP-controle vaak duidelijker dan gissen op basis van analyticsdashboards. De workflow in een kleine toolkit voor het debuggen van redirects en HTTP-headers in productie is direct toepasbaar op het debuggen van referrerbeleid.

rel=nofollow is voor zoekmachines, niet voor browsers

rel="nofollow" vertelt zoekmachines dat je geen onderschrijving van de gelinkte pagina wilt suggereren.

<a href="https://external.example" rel="nofollow">
  User-submitted link
</a>

Oorspronkelijk werd nofollow geïntroduceerd om commentspam tegen te gaan. Het idee was eenvoudig: als links in reacties geen rankingwaarde doorgaven, hadden spammers minder reden om blogs en forums te overspoelen.

Vandaag behandelt Google nofollow als een hint in plaats van als een absolute richtlijn. Dat onderscheid is belangrijk. Het betekent dat zoekmachines de link in sommige contexten kunnen gebruiken voor ontdekking of rankingsystemen, maar je geeft duidelijk aan dat de link niet moet worden behandeld als een normale redactionele aanbeveling.

Wanneer je nofollow gebruikt

Gebruik nofollow wanneer je linkt, maar niet voor de bestemming wilt instaan.

Redelijke voorbeelden zijn:

  • niet-vertrouwde door gebruikers gegenereerde links;
  • links in openbare reacties of profielen;
  • links naar sites die worden genoemd als voorbeelden van slecht gedrag;
  • links die ter referentie zijn opgenomen, maar niet als aanbeveling;
  • links in gedeelten waar moderatie beperkt is.

Gebruik voor betaalde of gesponsorde links bij voorkeur rel="sponsored". Gebruik voor door gebruikers gegenereerde content bij voorkeur rel="ugc". Je kunt waarden combineren als dat nodig is:

<a href="https://example.com" rel="ugc nofollow">
  User profile link
</a>

Als je openbare formulieren, reacties, directories of profielpagina’s beheert, zijn linkattributen slechts één deel van het misbruikprobleem. Spam begint meestal eerder in de inzendflow. We hebben een aparte analyse van waarom je contactformulier je grootste spamrisico is, en dezelfde les geldt hier: verwacht niet dat nofollow zwakke moderatie compenseert.

Wat nofollow niet doet

nofollow voorkomt niet dat gebruikers op de link klikken. Het blokkeert niet dat de browser een referrer meestuurt. Het verbergt de bestemming niet. Het beveiligt target="_blank" niet.

Het garandeert ook niet dat een URL nooit zal worden gecrawld. Als zoekmachines de URL elders vinden, kunnen ze die nog steeds crawlen. Als je indexering wilt voorkomen, gebruik dan de juiste robots-controls op de doelpagina, zoals noindex, en niet een nofollow-attribuut op de link van iemand anders.

Veelvoorkomende combinaties

<a href="https://external.example" target="_blank" rel="noopener">
  External resource
</a>

Dit is de basis. Het pakt het beveiligingsprobleem aan dat ontstaat door het openen van een nieuwe browsingcontext.

Als je ook geen referrerdata wilt meesturen:

<a href="https://external.example" target="_blank" rel="noopener noreferrer">
  External resource
</a>

Betaalde plaatsing

<a href="https://sponsor.example" rel="sponsored">
  Sponsor site
</a>

Je kunt noopener toevoegen als de link in een nieuw tabblad opent:

<a href="https://sponsor.example" target="_blank" rel="sponsored noopener">
  Sponsor site
</a>

Gebruik nofollow niet als vage vervanging voor het bekendmaken van betaalde links. Zoekmachines hebben daar inmiddels een specifiekere waarde voor: sponsored.

<a href="https://user-submitted.example" rel="ugc nofollow">
  User-submitted site
</a>

Dit vertelt zoekmachines dat de link door een gebruiker is bijgedragen en niet moet worden behandeld als een normale redactionele stem.

De meeste interne links hebben geen van deze waarden nodig.

Voeg niet routinematig nofollow toe aan interne links als sculpting-tactiek. Dat veroorzaakt meestal meer verwarring dan voordeel. Als een pagina niet geïndexeerd moet worden, pak dat dan direct aan. Als een pagina niet gecrawld moet worden, denk dan zorgvuldig na over robots-regels, authenticatie, canonicalization en sitearchitectuur.

Voor interne links die in een nieuw tabblad openen, is noopener nog steeds onschadelijk en mogelijk passend. Maar de betere vraag is waarom de interne link überhaupt een nieuw tabblad nodig heeft.

Een praktisch beleid voor teams

Een eenvoudige huisstijl voorkomt de meeste fouten:

  1. Voeg rel="noopener" toe aan links met target="_blank", vooral externe links.
  2. Voeg noreferrer alleen toe wanneer het verbergen van de bron-URL bewust de bedoeling is.
  3. Voeg nofollow alleen toe wanneer je de bestemming niet onderschrijft.
  4. Gebruik sponsored voor betaalde links en ugc voor door gebruikers ingezonden links.
  5. Gebruik linkattributen niet als vervanging voor toegangscontrole, moderatie of indexeringsregels.

Het belangrijkste is intentie. Elke token in rel moet een specifieke vraag beantwoorden:

  • Beveiliging: moet de nieuwe pagina worden geïsoleerd van de opener?
  • Privacy: moet de bestemming referrerinformatie ontvangen?
  • SEO: onderschrijven we deze link als redactionele referentie?

Als niemand in het team die vragen kan beantwoorden, is het attribuut waarschijnlijk cargo cult HTML.

Hoe je test wat er gebeurt

Voor noopener open je de link en controleer je of de bestemming toegang heeft tot window.opener. Op een gecontroleerde testpagina zou window.opener null moeten zijn wanneer noopener actief is.

Voor noreferrer inspecteer je het netwerkverzoek aan de bestemmingskant of gebruik je een requestlogger in een testomgeving. Browser DevTools kunnen uitgaande requestheaders tonen, maar server-side logs zijn vaak betrouwbaarder.

Voor nofollow is testen minder direct, omdat het een interpretatie door zoekmachines is en geen browsergedrag. De beste controle is broninspectie: bevestig dat de gerenderde HTML de verwachte rel-waarde bevat. Als je frontendframework links herschrijft, inspecteer dan de uiteindelijke DOM, niet alleen de template.

De kern

Deze attributen zijn klein, maar ze liggen op het snijvlak van beveiliging, privacy en SEO. Ze als onderling uitwisselbaar behandelen leidt tot slechte gewoonten.

Gebruik noopener ruimhartig bij links naar nieuwe tabbladen. Gebruik noreferrer bewust wanneer referrerprivacy ertoe doet. Gebruik nofollow wanneer je een zoekmachinegericht signaal geeft over onderschrijving. En wanneer een link betaald of door gebruikers gegenereerd is, gebruik dan de specifiekere moderne waarden: sponsored en ugc.

Dat is genoeg voor de meeste sites. Het doel is niet om elke link te versieren. Het doel is om elke link de browser en zoekmachines precies te laten vertellen wat ze moeten weten.

Veelgestelde vragen

Moet elke externe link rel="noopener noreferrer nofollow" gebruiken?
Nee. `noopener` is verstandig voor externe links die in een nieuw tabblad openen. `noreferrer` moet worden gebruikt wanneer je bewust referrerdata wilt verbergen. `nofollow` moet worden gebruikt wanneer je de bestemming niet wilt onderschrijven. Ze lossen verschillende problemen op.
Schaadt noreferrer SEO?
Niet direct. `noreferrer` beïnvloedt referrerinformatie die door de browser wordt verzonden, niet rankingsignalen. Het kan wel invloed hebben op analyticsattributie voor de doelwebsite, omdat het bezoek kan verschijnen als direct verkeer in plaats van referralverkeer.
Is noopener nog nodig als moderne browsers het standaard toepassen?
Het blijft een goede expliciete praktijk voor links met `target="_blank"`. Het documenteert intentie, helpt bij oudere of embedded browsers en maakt beveiligingsreviews eenvoudiger.
Voorkomt nofollow dat Google een URL crawlt?
Niet betrouwbaar. Google behandelt `nofollow` als een hint. Een URL kan nog steeds elders worden ontdekt en gecrawld. Als je indexering wilt voorkomen, gebruik dan correcte robots- of `noindex`-controls op de doelpagina.
Kan ik rel-waarden combineren?
Ja. Het `rel`-attribuut accepteert door spaties gescheiden tokens, zoals `rel="ugc nofollow noopener"`. Combineer ze wanneer elke waarde een duidelijk doel heeft.

Bronnen & verder lezen

  1. MDN Web Docs: rel="noopener"
  2. MDN Web Docs: rel="noreferrer"
  3. Google Search Central: Qualify your outbound links
  4. MDN Web Docs: Referrer-Policy
Over de auteur
The Wux Webtools Team

Laatst bijgewerkt:

Blijf lezen