Sicherheit

Externer Link mit target="_blank" ohne rel="noopener noreferrer"

Üblicher Schweregrad: niedrig · Aufwand: minimal

Woran du es erkennst

Ein Link öffnet ein fremdes Ziel in einem neuen Tab (target="_blank"), trägt aber kein rel="noopener" bzw. rel="noreferrer".

Warum es zählt

Zwei getrennte Punkte, und nur einer davon ist noch akut. Erstens Reverse Tabnabbing: Ohne noopener kann die geöffnete Seite über window.opener den ursprünglichen Tab auf eine gefälschte Login-Seite umlenken — der Nutzer wechselt zurück und sieht scheinbar die vertraute Seite. Aktuelle Browser (Chrome ab 88, Firefox ab 79, Safari ab 12.1) setzen noopener bei target="_blank" von sich aus, dieser Teil betrifft also nur ältere Browser und Fälle mit ausdrücklichem rel="opener". Zweitens der Referrer: Ohne noreferrer bekommt das Ziel die vollständige Quell-URL — bei internen Werkzeugen, Vorschaulinks oder URLs mit Parametern verrät das mehr, als beabsichtigt ist. Der zweite Punkt gilt unverändert in jedem Browser.

So behebst du es

  1. Externe Links, die in einem neuen Tab öffnen, auf rel="noopener noreferrer" setzen.
  2. Wo die Zielseite den Referrer braucht (Partner-Tracking, Affiliate-Programme), nur rel="noopener" setzen und den Referrer über eine Referrer-Policy steuern.
  3. Prüfen, ob der neue Tab überhaupt nötig ist: Ein erzwungener Tabwechsel nimmt dem Nutzer die Zurück-Taste, und Screenreader kündigen ihn nicht an.
  4. In der Vorlage bzw. Komponente korrigieren, nicht Link für Link — sonst kommt es mit dem nächsten Inhalt zurück.

Zum Nachlesen