超鏈接 target="_blank" 要增加 rel="noopener noreferrer"

問題描述

在寫React的時(shí)候, 由于有特殊要求需要新建窗口,于是我只能通過原始的a標(biāo)簽寫了如下代碼

<a  target="_blank">百度</a>

然后控制臺就報(bào)錯(cuò)了

Using target="_blank" without rel="noopener noreferrer" is a security risk: see https://mathiasbynens.github.io/rel-noopener  react/jsx-no-target-blank

其實(shí)意思就是在沒有rel=“noopener noreferrer”的情況下使用target=“_blank”是一種安全風(fēng)險(xiǎn)女阀。

問題解決

所以我們在使用target="_blank"的時(shí)候需要加上rel="noopener noreferrer"

<a 
   rel="noopener noreferrer" 
    
   target="_blank"
>
   百度
</a>

此時(shí)控制臺的警告就消除了饿悬。

思考

為什么要這個(gè)屬性呢, 加了有什么好處?

"Google官方解釋"

Google官方解釋

大致解釋如下:

當(dāng)您的頁面鏈接至使用 target="_blank" 的另一個(gè)頁面時(shí),新頁面將與您的頁面在同一個(gè)進(jìn)程上運(yùn)行疹瘦。 如果新頁面正在執(zhí)行開銷極大的 JavaScript耘擂,您的頁面性能可能會受影響邑时。

target="_blank"也是一個(gè)安全漏洞努潘。新的頁面可以通過window.opener 訪問您的窗口對象懂牧,并且它可以使用 window.opener.location = newURL將您的頁面導(dǎo)航至不同的網(wǎng)址。

其實(shí)就是當(dāng)你使用target="_blank"打開一個(gè)新的標(biāo)簽頁時(shí)皱坛,新頁面的window對象上有一個(gè)屬性 opener ,它指向的是前一個(gè)頁面的window對象编曼,因此,后一個(gè)新打開的頁面就可以控制前一個(gè)頁面了剩辟,事情就是這么的可怕掐场。而且不管它是否跨域了往扔,都是可以的。

測試

同源情況下

我們建立一個(gè)本地服務(wù)器, 根目錄下面新建一個(gè)就新建兩個(gè)文件

index.html
news.html

index.html內(nèi)容如下:

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <meta name="viewport" content="width=device-width, initial-scale=1.0">
    <title>測試首頁</title>
</head>
<body>
    <a href="./news.html" target="_blank">前往news頁面</a>
</body>
</html>

news.html 內(nèi)容如下:

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <meta name="viewport" content="width=device-width, initial-scale=1.0">
    <title>測試網(wǎng)頁</title>
</head>
<body>
    <h1>news頁面</h1>
    <script>
        window.opener.alert(1);
    </script>
</body>
</html>

這個(gè)時(shí)候我們在index.html點(diǎn)擊鏈接后, 我們竟然可以看到,新建了一個(gè)窗口http://localhost/news.html,但是我們可以看到在index.html

同源情況下

非同源情況下

我們在上面的index.html里面加入如下代碼

.....
<a href="./news.html" target="_blank">前往news頁面</a>
<br/>
<a href="http://localhost:3000/" target="_blank">前往React的頁面</a>
.....

http://localhost:3000是開啟的一個(gè)React服務(wù)器熊户,在React里面寫一個(gè)組件

import React, {PureComponent} from 'react'
class Home extends PureComponent {
    .....
    componentDidMount () {
        try {
            window.opener.location.replace("http://www.baidu.com")
        } catch (error) {
            console.info("該頁面沒有opener萍膛!")
        }
    }
    .....
}

當(dāng)我們在http://localhost點(diǎn)擊前往前往React的頁面 ,這時(shí)瀏覽器為我們新建了一個(gè)窗口打開了http://localhost:3000/,這沒有什么稀奇的嚷堡,但是我們可以看到卦羡,index頁面竟然開了百度。

非同源情況下
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末麦到,一起剝皮案震驚了整個(gè)濱河市绿饵,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌瓶颠,老刑警劉巖拟赊,帶你破解...
    沈念sama閱讀 222,183評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異粹淋,居然都是意外死亡吸祟,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評論 3 399
  • 文/潘曉璐 我一進(jìn)店門桃移,熙熙樓的掌柜王于貴愁眉苦臉地迎上來屋匕,“玉大人,你說我怎么就攤上這事借杰」牵” “怎么了?”我有些...
    開封第一講書人閱讀 168,766評論 0 361
  • 文/不壞的土叔 我叫張陵蔗衡,是天一觀的道長纤虽。 經(jīng)常有香客問我,道長绞惦,這世上最難降的妖魔是什么逼纸? 我笑而不...
    開封第一講書人閱讀 59,854評論 1 299
  • 正文 為了忘掉前任,我火速辦了婚禮济蝉,結(jié)果婚禮上杰刽,老公的妹妹穿的比我還像新娘。我一直安慰自己王滤,他們只是感情好贺嫂,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,871評論 6 398
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著淑仆,像睡著了一般涝婉。 火紅的嫁衣襯著肌膚如雪哥力。 梳的紋絲不亂的頭發(fā)上蔗怠,一...
    開封第一講書人閱讀 52,457評論 1 311
  • 那天墩弯,我揣著相機(jī)與錄音,去河邊找鬼寞射。 笑死渔工,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的桥温。 我是一名探鬼主播引矩,決...
    沈念sama閱讀 40,999評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼侵浸!你這毒婦竟也來了旺韭?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,914評論 0 277
  • 序言:老撾萬榮一對情侶失蹤掏觉,失蹤者是張志新(化名)和其女友劉穎区端,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體澳腹,經(jīng)...
    沈念sama閱讀 46,465評論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡织盼,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,543評論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了酱塔。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片沥邻。...
    茶點(diǎn)故事閱讀 40,675評論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖羊娃,靈堂內(nèi)的尸體忽然破棺而出唐全,到底是詐尸還是另有隱情,我是刑警寧澤蕊玷,帶...
    沈念sama閱讀 36,354評論 5 351
  • 正文 年R本政府宣布芦瘾,位于F島的核電站,受9級特大地震影響集畅,放射性物質(zhì)發(fā)生泄漏近弟。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,029評論 3 335
  • 文/蒙蒙 一挺智、第九天 我趴在偏房一處隱蔽的房頂上張望祷愉。 院中可真熱鬧,春花似錦赦颇、人聲如沸二鳄。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽订讼。三九已至,卻和暖如春扇苞,著一層夾襖步出監(jiān)牢的瞬間欺殿,已是汗流浹背寄纵。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評論 1 274
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留脖苏,地道東北人程拭。 一個(gè)月前我還...
    沈念sama閱讀 49,091評論 3 378
  • 正文 我出身青樓,卻偏偏與公主長得像棍潘,于是被迫代替她去往敵國和親恃鞋。 傳聞我的和親對象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,685評論 2 360