Các liên kết có target="_blank"
trên chúng dễ bị hoán đổi khi trang liên kết giới thiệu bị hoán đổi trong nền trong khi sự chú ý của người dùng bị chuyển hướng bởi tab mới mở. Điều này được gọi là tabnapping ngược :

Trang giới thiệu được lưu trữ trong window.opener
và một trang web độc hại có thể sửa đổi điều này thông qua:
if (window.opener) {
window.opener.location = "https://phish.example.com";
}
Thêm các rel="noopener noreferrer"
bản sửa lỗi này trong tất cả các trình duyệt chính.
Lưu ý rằng về mặt lý thuyết bạn có thể xóa phía rel
máy khách thông qua thao tác ... nhưng tại sao bạn lại muốn? Tất cả những gì bạn đang làm là cố tình khiến bản thân dễ bị tấn công.
Những người dùng khác truy cập vào cùng một trang web (và không sửa đổi mã phía máy khách của chính họ) sẽ vẫn an toàn, vì máy chủ sẽ vẫn phục vụ rel="noopener noreferrer"
. Việc bạn loại bỏ nó chỉ áp dụng cho bạn.