Sensitive URL Referrer Leakage
Overview
When a page loads external resources (images, scripts, analytics) and the page URL contains sensitive parameters (tokens, session IDs), the Referer header sent to external servers exposes these parameters. Password reset tokens and session tokens in URLs are particularly dangerous.
Remediation
- Never put sensitive tokens in URL query parameters
- Use
Referrer-Policy: no-referrerorstrict-originmeta tag/header - Use POST requests for sensitive data submission