# referrer (/fr/docs/web-security/policies/content-security-policy/directives/referrer)



La directive `referrer` de la politique de sécurité du contenu (CSP) était une directive expérimentale antérieure à CSP3 pour contrôler le header `Referer` qu'une page envoie avec ses requêtes sortantes. Elle n'a jamais été standardisée et a été retirée des navigateurs.

<Callout type="error" title="Obsolète">
  `referrer` était une directive expérimentale qui n'est jamais entrée dans la spécification CSP. La plateforme a standardisé le contrôle du referrer sous la forme du header dédié [Referrer-Policy](https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Referrer-Policy) plutôt que d'une directive CSP, donc les navigateurs ont retiré `referrer`. Définissez `Referrer-Policy` à sa place.
</Callout>

Utilisez plutôt le remplacement :

```http
Referrer-Policy: strict-origin-when-cross-origin
```

## Ce qu'il faut faire à la place [#ce-quil-faut-faire-à-la-place]

Le comportement du referrer a reçu son propre header. Définissez [Referrer-Policy](https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Referrer-Policy) sur vos réponses ; l'aide-mémoire OWASP sur les headers HTTP recommande `strict-origin-when-cross-origin`, la valeur montrée ci-dessus.

Supprimez `referrer` de toute politique qui la porte encore ; elle ne contrôle rien dans les navigateurs actuels. Vous pouvez vérifier quels headers de sécurité une page en production envoie, dont `Referrer-Policy`, avec le [scanner de headers de sécurité](/tools/security-headers).

## Pourquoi elle a été retirée [#pourquoi-elle-a-été-retirée]

`referrer` est antérieure à CSP Level 3 et n'a jamais été qu'une expérimentation. La plateforme a standardisé le contrôle du referrer sous la forme d'un header `Referrer-Policy` dédié plutôt que d'une directive CSP, donc la directive a été abandonnée et les navigateurs l'ont retirée.

## Prise en charge par les navigateurs [#prise-en-charge-par-les-navigateurs]

Aucun navigateur actuel ne prend en charge la directive `referrer`. Utilisez le header `Referrer-Policy`, largement pris en charge.

## Voir aussi [#voir-aussi]

* [Index des directives](/fr/docs/web-security/policies/content-security-policy/introduction/csp-directives)
* [Évaluer une politique](/tools/csp-evaluator) avec l'évaluateur CSP
* [Scanner les headers de sécurité d'une page](/tools/security-headers)

## Sources [#sources]

* [MDN, Referrer-Policy](https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Referrer-Policy)
* [OWASP, aide-mémoire HTTP Headers](https://cheatsheetseries.owasp.org/cheatsheets/HTTP_Headers_Cheat_Sheet.html)
