Referrer
Der Referrer (auch HTTP-Referer geschrieben, trotz des historischen Tippfehlers im Standard) ist eine Information im HTTP-Header, die einem Webserver mitteilt, von welcher Website ein Nutzer auf die aktuelle Seite gelangt ist. Er gibt also die Adresse (URL) der zuvor besuchten Webseite an, von der aus der Link geklickt wurde.
Diese Information ist für Website-Betreiber, Marketing-Experten und Sicherheitsanalysten von großer Bedeutung, da sie Aufschluss über die Herkunft des Traffics gibt. Sie ermöglicht es zu verstehen, welche externen Quellen Besucher auf die eigene Seite leiten, sei es eine Suchmaschine, eine Social-Media-Plattform, ein Partner-Link oder eine direkte Verlinkung in einem Blogartikel.
Technische Funktionsweise
Der Referrer wird vom Browser des Nutzers automatisch generiert und als Teil des HTTP-Request-Headers (Referer) an den Zielserver gesendet, wenn der Nutzer einem Link folgt.
Der Ablauf im Detail:
- Ein Nutzer befindet sich auf Seite A (z. B.
https://suchmaschine.de/suche). - Der Nutzer klickt auf einen Link, der zu Seite B (z. B.
https://zielseite.de/artikel) führt. - Der Browser sendet eine Anfrage an den Server von Seite B.
- In diesem Request fügt der Browser den Header
Referer: https://suchmaschine.de/suchehinzu. - Der Server von Seite B kann diesen Header auslesen und protokollieren (z. B. in den Access-Logs oder über Analyse-Tools wie Google Analytics).
Wichtig ist, dass der Referrer nur gesendet wird, wenn der Wechsel durch einen Linkklick oder das Laden von Ressourcen (wie Bildern oder Skripten) von einer externen Seite erfolgt. Bei der direkten Eingabe einer URL in die Adresszeile, dem Öffnen eines Lesezeichens oder dem Wechsel von einer HTTPS-Seite zu einer HTTP-Seite (aus Sicherheitsgründen) wird oft kein Referrer oder nur die Basis-Domain übermittelt.
Bedeutung für Webanalyse und Marketing
Die Auswertung von Referrer-Daten ist eine der Säulen der Webanalyse. Sie hilft dabei, die Effektivität von Marketingmaßnahmen zu bewerten und die Nutzerquellen zu verstehen.
Traffic-Quellen identifizieren
Durch die Analyse der Referrer-URLs können Besucher in verschiedene Kategorien eingeteilt werden:
- Organische Suchmaschinen: Referrer wie
google.com,bing.comoderduckduckgo.comzeigen, dass der Nutzer über eine Suchanfrage gefunden hat. Oft sind auch die Suchbegriffe (Keywords) in der Referrer-URL enthalten (wobei dies bei Google aus Datenschutzgründen zunehmend verschlüsselt wird). - Social Media: Referrer von
facebook.com,twitter.com,linkedin.comoderinstagram.comzeigen Traffic aus sozialen Netzwerken an. - Verweisende Webseiten (Backlinks): Wenn ein Blogger oder eine Nachrichtenseite auf den eigenen Inhalt verlinkt, erscheint deren Domain im Referrer. Dies ist ein wichtiger Indikator für den Erfolg von Content-Marketing und Linkbuilding-Maßnahmen.
- E-Mail-Marketing: Bei Klicks aus Newslettern zeigt der Referrer oft den Webmail-Provider (z. B.
mail.google.com) oder den spezifischen Link-Tracker des E-Mail-Dienstleisters an.
Erfolgsmessung (Attribution)
Marketer nutzen Referrer-Daten, um zu verstehen, welche Kanäle die meisten Conversions (z. B. Käufe, Anmeldungen) generieren. Wenn eine hohe Anzahl an Käufen von einer bestimmten Partnerseite kommt, kann dies die Basis für weitere Kooperationen sein.
Sicherheit und Datenschutz
Obwohl der Referrer nützlich ist, wirft er auch Datenschutz- und Sicherheitsfragen auf, da er Informationen über das Surfverhalten des Nutzers preisgibt.
Datenschutzbedenken
Der Referrer kann sensible Informationen enthalten. Wenn ein Nutzer beispielsweise von einer Suchmaschinenseite mit einer spezifischen medizinischen Anfrage (...?q=krankheit+xy) auf eine Informationsseite klickt, könnte die Zielseite diesen Suchbegriff im Referrer lesen. Auch interne Seitenstrukturen oder Session-IDs in URLs können so unbeabsichtigt an Dritte weitergegeben werden.
Aus diesem Grund haben Browser und Standards Mechanismen entwickelt, um die Weitergabe von Referrer-Daten zu kontrollieren.
Referrer-Policy
Die moderne Methode zur Steuerung des Referrer-Verhaltens ist der HTTP-Header Referrer-Policy oder das HTML-Attribut referrerpolicy im <a>- oder <img>-Tag. Website-Betreiber können damit festlegen, wie viel Information gesendet werden soll.
Gängige Einstellungen sind:
no-referrer: Es wird überhaupt kein Referrer gesendet.no-referrer-when-downgrade: (Standard in vielen Browsern) Der volle Referrer wird nur gesendet, wenn die Zielseite ebenfalls HTTPS nutzt. Bei einem Wechsel von HTTPS zu HTTP wird kein Referrer gesendet.origin: Es wird nur die Basis-Domain (z. B.https://beispiel.de) gesendet, ohne den spezifischen Pfad oder Suchparameter. Dies schützt die Privatsphäre des Nutzers innerhalb der Seite.strict-origin-when-cross-origin: Sendet den vollen Pfad bei gleichen Ursprüngen, nur die Domain bei wechselnden Ursprüngen (wenn HTTPS bleibt), und nichts bei Downgrades auf HTTP. Dies ist der aktuelle Standard in vielen modernen Browsern.
Sicherheitsrisiken
In der Vergangenheit gab es Sicherheitslücken, die auf manipulierten Referrer-Daten basierten (Referrer-Spoofing). Einige Systeme nutzten den Referrer fälschlicherweise als alleinigen Sicherheitscheck (z. B. zum Schutz von Admin-Bereichen oder zur Verhinderung von CSRF-Angriffen). Da Angreifer den Referrer-Header jedoch manipulieren können, ist dies keine sichere Methode. Moderne Sicherheitskonzepte verlassen sich auf CSRF-Tokens und andere Mechanismen, nicht auf den Referrer.
Referrer-Spam
Ein bekanntes Problem in der Webanalyse ist der Referrer-Spam. Dabei senden Bots gefälschte Anfragen an Server, wobei sie eine Spam-URL als Referrer angeben. Ziel ist es, dass der Website-Betreiber die Logs oder Analytics-Berichte sieht, neugierig auf die fremde Domain wird und diese besucht – oft zu Werbezwecken oder zur Verbreitung von Malware. In Tools wie Google Analytics erscheinen diese dann als falsche Traffic-Quellen. Abhilfe schaffen Filterregeln, die bekannte Spam-Domains aus den Berichten ausschließen.

