rel="noopener" защищает страницу от доступа новой вкладки к window.opener исходной страницы.
Как это работает
Ссылка с target="_blank" открывает документ, у которого по умолчанию может быть ссылка на окно-родитель (window.opener). Вредоносная страница может перенаправить исходную вкладку (opener.location = ...) — phishing через подмену вкладки.