Tautan target="_blank"yang memilikinya rentan terhadap laman perujuk yang ditukar di latar belakang sementara perhatian pengguna dialihkan oleh tab yang baru dibuka. Ini dikenal sebagai tabnapping terbalik :

Halaman perujuk disimpan di window.opener, dan situs berbahaya dapat memodifikasinya melalui:
if (window.opener) {
window.opener.location = "https://phish.example.com";
}
Menambahkan rel="noopener noreferrer"perbaikan kerentanan ini di semua browser utama.
Perhatikan bahwa Anda secara teoritis dapat menghapus sisi rel klien melalui manipulasi ... tetapi mengapa Anda ingin? Yang Anda lakukan hanyalah membuat diri Anda rentan terhadap serangan itu.
Pengguna lain yang mengunjungi situs web yang sama (dan tidak mengubah kode sisi klien mereka sendiri) akan tetap aman, karena server akan tetap menyajikan rel="noopener noreferrer". Penghapusan Anda hanya berlaku untuk Anda.