в
iframe referrerpolicy no-referrer оключает отправку http_referer во вложенную страницу другого сайта

о
атрибут referrerpolicy="no-referrer" действительно отключает отправку HTTP-заголовка Referer (и Referrer) для всех сетевых запросов, которые совершаются при загрузке и навигации внутри этого фрейма. [1, 2]

Однако этот метод имеет свои нюансы в работе:

Для самого фрейма: При использовании referrerpolicy="no-referrer" на теге <iframe>, запрос на получение страницы в src пойдет без реферера

Для внутренних переходов: Если пользователь внутри фрейма нажимает на ссылку (тег <a>) или перенаправляется скриптом, современные браузеры обычно сбрасывают реферер в null или передают только домен, следуя правилам безопасности. [1]

Обход вложенными страницами: Вложенный сайт может переопределить это поведение для своих внутренних нужд с помощью мета-тега <meta name="referrer" content="..."> в своем <head> (например, задав unsafe-url). [1]

Если ваша задача — полностью обезопасить родительскую страницу или ограничить то, какие данные «видят» вложенные ресурсы, лучшим решением будет использование комплексных настроек безопасности (политики Referrer-Policy). [1]

Если вы хотите усилить безопасность или настроить политику передачи реферера, уточните:

Вы владелец сайта, на котором размещен iframe, или внешний разработчик?
Какие цели вы преследуете (полная конфиденциальность или защита от показа на других сайтах)?