Простыми словами
HTTP-заголовок, который ограничивает, какие сайты могут загружать ресурс в cross-origin контексте. Он помогает защищать данные от нежелательного встраивания. Например, ресурс с CORP same-origin должен загружаться только страницами того же origin. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.
Пример при разработке
Приватные аватары получают CORP same-origin, поэтому сторонний сайт не сможет встроить их как обычный ресурс.
Это редакционный пример применения, а не часть определения или доказательство концепции.Формальное определение
CORP позволяет ресурсу указать, с каких происхождений или сайтов браузер может отдавать его содержимое в ответ на cross-origin запрос.
Механизм действия
Ответ содержит Cross-Origin-Resource-Policy. Браузер сопоставляет значение same-origin, same-site или cross-origin с контекстом запроса.
Пример в работе
Внедрить «Политика ресурсов CORP» как формальную настройку, не проверив сценарий отказа и ограничение: Политика не заменяет авторизацию и может нарушить законные CDN-сценарии.
Применять «Политика ресурсов CORP» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.
Ограничения
Политика не заменяет авторизацию и может нарушить законные CDN-сценарии.
Источник
WHATWG, “Fetch Standard: Cross-Origin-Resource-Policy”, 2026.