# Der "Referrer-Policy" HTTP-Header ist nicht gesetzt

**URL:** <https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674>\
**Category:** 🇩🇪 Deutsch (german)\
**Created:** [September 26, 2018, 8:32am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674 "2018-09-26T08:32:57Z")\
**Posts on this page:** 20\
**Page:** 1

<div class="post-metadata">

**Author:** ![PharaoXV](https://help.nextcloud.com/letter_avatar/pharaoxv/32/5_5575768a8748004e209b776fc1b2916d.png) [@PharaoXV](https://help.nextcloud.com/u/PharaoXV)\
**Post date:** [September 26, 2018, 8:32am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/1 "2018-09-26T08:32:57Z")

</div>

Hallo,

obwohl ich mich an die Vorgaben hier [The "Referrer-Policy" HTTP header is not set to "no-referrer"](https://help.nextcloud.com/t/the-referrer-policy-http-header-is-not-set-to-no-referrer/36613) gehalten habe, erscheint bei mir weiterhin die Warnmeldung. Ich habe die .htaccess angepasst und mod\_env ist aktiv.  
Mein System:  
Ubuntu 18.04.1  
Apache 2.4.29  
Nextcloud 14.0.1

Hat jemand einen Tipp für mich, wie ich das Problem beseitigen kann?  
Vielen Dank im Voraus 😀

---

<div class="post-metadata">

**Author:** ![JABAHOSTING](https://help.nextcloud.com/user_avatar/help.nextcloud.com/jabahosting/32/10494_2.png) [@JABAHOSTING](https://help.nextcloud.com/u/JABAHOSTING)\
**Post date:** [September 26, 2018, 8:45am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/2 "2018-09-26T08:45:27Z")

</div>

> [@PharaoXV](#):
>
> The “Referrer-Policy” HTTP header is not set to “no-referrer”

Hilft Dir das? → [Nextcloud 14.0.0.19 The "Referrer-Policy" HTTP header is not set to "no-referrer" · Issue #11099 · nextcloud/server · GitHub](https://github.com/nextcloud/server/issues/11099)

---

<div class="post-metadata">

**Author:** ![PharaoXV](https://help.nextcloud.com/letter_avatar/pharaoxv/32/5_5575768a8748004e209b776fc1b2916d.png) [@PharaoXV](https://help.nextcloud.com/u/PharaoXV)\
**Post date:** [September 26, 2018, 8:59am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/3 "2018-09-26T08:59:46Z")

</div>

Vielen Dank für die schnelle Antwort, aber leider hilft mir die nicht weiter…

Die Zeile “Header set Referrer-Policy “no-referrer”” habe ich meiner /var/www/html/.htaccess hinzugefügt:

```auto
<IfModule mod_env.c>
    # Add security and privacy related headers
    Header set X-Content-Type-Options "nosniff"
    Header set X-XSS-Protection "1; mode=block"
    Header set X-Robots-Tag "none"
    Header set X-Download-Options "noopen"
    Header set X-Permitted-Cross-Domain-Policies "none"
    Header set Referrer-Policy "no-referrer"
    SetEnv modHeadersAvailable true
  </IfModule>

```

Die Warnung bekomme ich leider weiterhin angezeigt…

---

<div class="post-metadata">

**Author:** ![Soko](https://help.nextcloud.com/user_avatar/help.nextcloud.com/soko/32/100_2.png) [@Soko](https://help.nextcloud.com/u/Soko)\
**Post date:** [September 26, 2018, 4:03pm UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/4 "2018-09-26T16:03:20Z")

</div>

Hast Du  
`service apache2 restart`  
nach der Änderung eingegeben oder das System rebootet?

---

<div class="post-metadata">

**Author:** ![PharaoXV](https://help.nextcloud.com/letter_avatar/pharaoxv/32/5_5575768a8748004e209b776fc1b2916d.png) [@PharaoXV](https://help.nextcloud.com/u/PharaoXV)\
**Post date:** [September 27, 2018, 6:04am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/5 "2018-09-27T06:04:44Z")

</div>

Hallo,  
ja, sowohl als auch. Leider ohne Erfolg…

---

<div class="post-metadata">

**Author:** ![TooStrong](https://help.nextcloud.com/user_avatar/help.nextcloud.com/toostrong/32/11084_2.png) [@TooStrong](https://help.nextcloud.com/u/TooStrong)\
**Post date:** [September 29, 2018, 9:59am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/6 "2018-09-29T09:59:00Z")

</div>

Versuch mal.

In die…  
**/etc/apache2/sites-enabled/ .conf**

die Zeile:  
**Header set Referrer-Policy "no-referrer"**

unter  
\<VirtualHost :port…  
\</VirtualHost…

ein zu fügen.

Leider wird das größer als Zeichen hier ausgewertet als Zitat, musst du dir hinzudenken. 😉

Hat bei mir geholfen.  
Gleiche Systeminfos…

---

<div class="post-metadata">

**Author:** ![PharaoXV](https://help.nextcloud.com/letter_avatar/pharaoxv/32/5_5575768a8748004e209b776fc1b2916d.png) [@PharaoXV](https://help.nextcloud.com/u/PharaoXV)\
**Post date:** [September 30, 2018, 11:18am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/7 "2018-09-30T11:18:04Z")

</div>

SUPER 👍  
Dieser Tipp hat geholfen, in der Übersicht erscheint nun  
 ![grafik](https://help.nextcloud.com/uploads/default/original/2X/f/f879c579f2361b01edbca62d8a2e7b053e4b90f6.png)  
Vielen Dank für die Hilfe 😀

---

<div class="post-metadata">

**Author:** ![faloz](https://help.nextcloud.com/letter_avatar/faloz/32/5_5575768a8748004e209b776fc1b2916d.png) [@faloz](https://help.nextcloud.com/u/faloz)\
**Post date:** [October 9, 2018, 1:15pm UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/8 "2018-10-09T13:15:09Z")

</div>

Habe gleiches Problem mit der “Referrer-Policy” HTTP header is not set to “no-referrer, …”

Kann leider keine Servereinstellungen ändern, da die Nextcloud in einem gehosteten Angebot bei [all-inkl.com](http://all-inkl.com) liegt. Der Fehler war vor dem Update auf 14 nicht da.

Gemäß Anleitung fügte ich in die .htacces die Zeilen hinzu.

Auszug aus der .htaccess

> ```
> <IfModule mod_env.c>
> 
> ```

```
    # Add security and privacy related headers
    Header set X-Content-Type-Options "nosniff"
    Header set X-XSS-Protection "1; mode=block"
    Header set X-Robots-Tag "none"
    Header set X-Download-Options "noopen"
    Header set Content-Security-Policy "default-src 'none';"
    Header always set X-Frame-Options "SAMEORIGIN"
    Header always set Strict-Transport-Security "max-age=15552000; includeSubDomains"
    Header always set Referrer-Policy "strict-origin"
    Header set X-Permitted-Cross-Domain-Policies "none"
    SetEnv modHeadersAvailable true
  </IfModule>

```

Der Websitentest auf [https://siwecos.de/](https://siwecos.de/) moniert:  
Der Header ist unsicher gesetzt, da er `unsafe-inline`- oder `unsafe-eval`-Direktiven enthält.

---

<div class="post-metadata">

**Author:** ![PharaoXV](https://help.nextcloud.com/letter_avatar/pharaoxv/32/5_5575768a8748004e209b776fc1b2916d.png) [@PharaoXV](https://help.nextcloud.com/u/PharaoXV)\
**Post date:** [October 11, 2018, 6:17am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/9 "2018-10-11T06:17:18Z")

</div>

So gern ich Dir helfen würde, aber ich bin hier überfragt, sorry. Hoffe, dass jemand anderes unterstützen kann…

---

<div class="post-metadata">

**Author:** ![JABAHOSTING](https://help.nextcloud.com/user_avatar/help.nextcloud.com/jabahosting/32/10494_2.png) [@JABAHOSTING](https://help.nextcloud.com/u/JABAHOSTING)\
**Post date:** [October 11, 2018, 7:09am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/10 "2018-10-11T07:09:16Z")

</div>

Moin,

also das sollte eigentlich funktionieren:

```
<IfModule mod_env.c>
# Add security and privacy related headers
Header set Referrer-Policy "no-referrer"
Header set X-Content-Type-Options "nosniff"
Header set X-XSS-Protection "1; mode=block"
Header set X-Robots-Tag "none"
Header set X-Download-Options "noopen"
Header set X-Permitted-Cross-Domain-Policies "none"
SetEnv modHeadersAvailable true
</IfModule>
```

---

<div class="post-metadata">

**Author:** ![scrip](https://help.nextcloud.com/letter_avatar/scrip/32/5_5575768a8748004e209b776fc1b2916d.png) [@scrip](https://help.nextcloud.com/u/scrip)\
**Post date:** [November 1, 2018, 5:01pm UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/11 "2018-11-01T17:01:00Z")

</div>

Hallo,

ich habe das oben genannte Problem auch.  
Ich habe openmediavault 4 (also Debian ) installiert und darauf dann eine nextcloud.  
Nach dieser Anleitung:  
[https://www.technikaffe.de/anleitung-402-howto\_nextcloud\_unter\_openmediavault\_3\_inkl.\_fail2ban](https://www.technikaffe.de/anleitung-402-howto_nextcloud_unter_openmediavault_3_inkl._fail2ban)

DIe Zeilen (oben) habe ich in  
\*/nextcloud/.htaccess  
eingefügt.

Ohne Erfolg.  
Vielen Dank schon mal im Voraus

---

<div class="post-metadata">

**Author:** ![Guenther](https://help.nextcloud.com/letter_avatar/guenther/32/5_5575768a8748004e209b776fc1b2916d.png) [@Guenther](https://help.nextcloud.com/u/Guenther)\
**Post date:** [November 6, 2018, 11:19am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/12 "2018-11-06T11:19:03Z")

</div>

Hier dasselbe Problem

---

<div class="post-metadata">

**Author:** ![Hardy](https://help.nextcloud.com/user_avatar/help.nextcloud.com/hardy/32/12010_2.png) [@Hardy](https://help.nextcloud.com/u/Hardy)\
**Post date:** [November 20, 2018, 9:01pm UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/13 "2018-11-20T21:01:25Z")

</div>

Hallo,  
Ich hatte jetzt nach einer Neuinstallation dasselbe Problem. Ich habe deshalb eine .htaccess im Stammverzeichnis erstellt (meine Cloud liegt im Verzeichnis cloud) mit folgendem Inhalt:  
Header always set Strict-Transport-Security “max-age=15552000; includeSubDomains”  
Header set Referrer-Policy “no-referrer”  
Das hat beide Fehlermeldungen verschwinden lassen. System ist ein Debian 9 mit Apache und Plesk Onyx.

LG

---

<div class="post-metadata">

**Author:** ![taft222](https://help.nextcloud.com/letter_avatar/taft222/32/5_5575768a8748004e209b776fc1b2916d.png) [@taft222](https://help.nextcloud.com/u/taft222)\
**Post date:** [December 1, 2018, 9:22am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/14 "2018-12-01T09:22:17Z")

</div>

Servus Leute,  
seit dem letzten Update hatte ich auch wieder die besagte Fehermeldung.

Da dieser Thread in Google als Top-Ereigniss gezeigt wird, post ich hier eine Antwort.

Seit der Version NC14, hatte ich in meiner apache2-conf folgenden Wert gesetzt:

```auto
header always set Referrer-Policy "no-referrer"
```

Dies funktionierte auch die ganze Zeit bis zu dem letzten Update (Nextcloud?, Apache2? / Debian)

Im Endeffekt war es jetzt bei mir das “ **always** ”.

Nun habe ich folgendes konfiguiert und Nextcloud gibt ruhe.

```auto
header set Referrer-Policy "no-referrer"
```

Gruß!

---

<div class="post-metadata">

**Author:** ![Obi-Wahn](https://help.nextcloud.com/user_avatar/help.nextcloud.com/obi-wahn/32/46791_2.png) [@Obi-Wahn](https://help.nextcloud.com/u/Obi-Wahn)\
**Post date:** [January 12, 2019, 8:58pm UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/15 "2019-01-12T20:58:35Z")

</div>

Habe gerade von 14.0.4 auf 14.0.6 upgedatet. Und jetzt will er das “always” wieder drin haben.

---

<div class="post-metadata">

**Author:** ![ruegi](https://help.nextcloud.com/letter_avatar/ruegi/32/5_5575768a8748004e209b776fc1b2916d.png) [@ruegi](https://help.nextcloud.com/u/ruegi)\
**Post date:** [January 23, 2019, 7:09am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/16 "2019-01-23T07:09:53Z")

</div>

Hi,  
habe gerade auf 15.02 aktualisiert.  
Jetzt mag er das “always” wieder nicht in “/etc/apache2/sites-available/nextcloud.conf” im Abschnitt “Directory”.

ruegi

---

<div class="post-metadata">

**Author:** ![Mario\_Gaida](https://help.nextcloud.com/user_avatar/help.nextcloud.com/mario_gaida/32/20232_2.png) [@Mario\_Gaida](https://help.nextcloud.com/u/Mario_Gaida)\
**Post date:** [January 9, 2020, 10:09am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/17 "2020-01-09T10:09:23Z")

</div>

Ich erhalte diese Fehlermeldung, obwohl die Angabe in der apache2.conf gesetzt ist und sie laut “[https://gf.dev/referrer-policy-test](https://gf.dev/referrer-policy-test)” korrekt gesetzt ist.  
Ein wenig mehr Transparenz, woher der Security-Scan seine Angabe nimmt und an welcher Stelle genau man diese Angabe machen soll, wäre schön.

BTW: Neueste nextcloud Version aktiv 17.0.2

Des Rätsels Lösung: Dopplungen werfen ebenfalls den Fehler!  
Daher sicherstellen, dass diese Angabe nur an EINER Stelle ist.  
Entweder in der globalen apache2.conf, oder in der owncloud/nextcloud.conf oder in der .htaccess.

Prüft man das mit [https://gf.dev/referrer-policy-test](https://gf.dev/referrer-policy-test), so erscheint dann auch nur einmal “no-referrer”. Bei Dopplungen sieht man “no referrer no referrer”.

---

<div class="post-metadata">

**Author:** ![Paulikid](https://help.nextcloud.com/user_avatar/help.nextcloud.com/paulikid/32/21702_2.png) [@Paulikid](https://help.nextcloud.com/u/Paulikid)\
**Post date:** [February 22, 2020, 8:54am UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/18 "2020-02-22T08:54:22Z")

</div>

Kurzes Update hierzu:

die Header-Angaben sind bei mir ausschließlich in der .htaccess gesetzt, keine Dopplungen, eben nochmal mit [https://gf.dev/referrer-policy-test](https://gf.dev/referrer-policy-test) überprüft. Trotzdem erhalte ich nach jedem Update (auch gerade eben beim Update auf 17.0.3) die beschriebenen Sicherheitswarnungen, ausgelöst durch den Zusatz “always” in den Header-Angaben. Sobald ich das “always” aus allen Header-Configs entferne meckert die Nextclud-Sicherheitsprüfung nicht mehr rum. Nervig. Könnte das bitte irgendwann mal gefixt werden?

---

<div class="post-metadata">

**Author:** ![wwe](https://help.nextcloud.com/user_avatar/help.nextcloud.com/wwe/32/72963_2.png) [@wwe](https://help.nextcloud.com/u/wwe)\
**Post date:** [December 15, 2024, 12:22pm UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/19 "2024-12-15T12:22:33Z")

</div>



---

<div class="post-metadata">

**Author:** ![wwe](https://help.nextcloud.com/user_avatar/help.nextcloud.com/wwe/32/72963_2.png) [@wwe](https://help.nextcloud.com/u/wwe)\
**Post date:** [December 15, 2024, 12:22pm UTC](https://help.nextcloud.com/t/der-referrer-policy-http-header-ist-nicht-gesetzt/37674/20 "2024-12-15T12:22:35Z")

</div>


