Sicherheit
Externer Link mit target="_blank" ohne rel="noopener noreferrer"
Woran du es erkennst
Ein Link öffnet ein fremdes Ziel in einem neuen Tab (target="_blank"), trägt aber kein rel="noopener" bzw. rel="noreferrer".
Warum es zählt
Zwei getrennte Punkte, und nur einer davon ist noch akut. Erstens Reverse Tabnabbing: Ohne noopener kann die geöffnete Seite über window.opener den ursprünglichen Tab auf eine gefälschte Login-Seite umlenken — der Nutzer wechselt zurück und sieht scheinbar die vertraute Seite. Aktuelle Browser (Chrome ab 88, Firefox ab 79, Safari ab 12.1) setzen noopener bei target="_blank" von sich aus, dieser Teil betrifft also nur ältere Browser und Fälle mit ausdrücklichem rel="opener". Zweitens der Referrer: Ohne noreferrer bekommt das Ziel die vollständige Quell-URL — bei internen Werkzeugen, Vorschaulinks oder URLs mit Parametern verrät das mehr, als beabsichtigt ist. Der zweite Punkt gilt unverändert in jedem Browser.
So behebst du es
- Externe Links, die in einem neuen Tab öffnen, auf rel="noopener noreferrer" setzen.
- Wo die Zielseite den Referrer braucht (Partner-Tracking, Affiliate-Programme), nur rel="noopener" setzen und den Referrer über eine Referrer-Policy steuern.
- Prüfen, ob der neue Tab überhaupt nötig ist: Ein erzwungener Tabwechsel nimmt dem Nutzer die Zurück-Taste, und Screenreader kündigen ihn nicht an.
- In der Vorlage bzw. Komponente korrigieren, nicht Link für Link — sonst kommt es mit dem nächsten Inhalt zurück.