# Referrer-Policyの監査方法｜URLの送信範囲を実測し、例外を管理する

> Referrer-Policy監査では、ページのレスポンスヘッダーだけでなく、meta・要素属性・CSS、リダイレクト、JavaScriptによるURLの別送信を調べます。合成URLを使い、同一オリジン、HTTPSの別オリジン、サブドメイン、HTTPSからHTTPへの通信で実際のRefererを確認する6段階の手順と、例外に理由・担当者・期限・再確認日を付ける方法をまとめます。W3Cの現行Editor’s Draftを期待値の根拠として扱い、ブラウザでの実測と区別します。

## メタ情報

- URL (HTML): https://funnel-ai.jp/media/referrer-policy-leakage-audit/
- 公開日: 2026-09-30
- テーマ: Funnel Ai Media -AI- (https://funnel-ai.jp/media/ai/)
- カテゴリ: Web制作・LP (https://funnel-ai.jp/media/web-design/)
- 編集: ファネルAi編集部 (https://funnel-ai.jp/company/funnelai-editorial/)
- 監修: ファネルAi監修チーム (https://funnel-ai.jp/company/funnelai-review/)
- 出典メディア: Funnel Ai Media (https://funnel-ai.jp/media/)

## 本記事のポイント

- strict-origin-when-cross-originでは、同一オリジンにパスとクエリを含むURL、HTTPSの別オリジンにはoriginだけが送られます。
- オリジンはスキーム・ホスト・ポートの組み合わせです。サブドメイン、ポート、HTTPとHTTPSの違いも監査ケースに含めます。
- 例外は対象通信・理由・担当者・期限・再確認日を記録し、実際のリクエストで必要な範囲だけ残します。

## 想定質問

- Referrer-Policyとは何ですか？
- strict-origin-when-cross-originでは何が送られますか？
- URLのクエリやパスが外部へ送られていないかどう確認しますか？
- 計測タグや埋め込みだけ例外にする場合、何を記録しますか？

---

本文（HTML）は https://funnel-ai.jp/media/referrer-policy-leakage-audit/ を参照してください。
