SYSTEM ATLASЗагрузка материала

Политика изоляции окон COOP

Cross-Origin Opener Policy

COOP определяет, какие документы могут оставаться в одной группе контекстов просмотра после открытия или перехода между окнами.

Простыми словами

HTTP-заголовок, который управляет тем, может ли страница находиться в одной группе контекстов с окнами другого origin. Используется для усиления изоляции между документами. Например, cOOP может отделить страницу от окна другого origin, чтобы уменьшить нежелательное взаимодействие через window.opener. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.

Пример от @Vibeclakr

Пример при разработке

Платёжная страница открывается отдельно и не получает доступ к объектам основного приложения через window.opener.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

COOP определяет, какие документы могут оставаться в одной группе контекстов просмотра после открытия или перехода между окнами.

Механизм действия

HTTP-заголовок выбирает правила изоляции. Браузер при необходимости создаёт отдельную группу контекстов и удаляет прямую ссылку между окнами.

Пример в работе

Нерабочий подход

Внедрить «Политика изоляции окон COOP» как формальную настройку, не проверив сценарий отказа и ограничение: Неверная политика может сломать сценарии входа через popup и интеграции, которым нужен opener.

Системный подход

Применять «Политика изоляции окон COOP» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

Неверная политика может сломать сценарии входа через popup и интеграции, которым нужен opener.

Источник

WHATWG, “HTML Living Standard: Cross-origin opener policies”, 2026.

Первоисточник