SYSTEM ATLASЗагрузка материала

Политика ресурсов CORP

Cross-Origin Resource Policy

CORP позволяет ресурсу указать, с каких происхождений или сайтов браузер может отдавать его содержимое в ответ на cross-origin запрос.

Простыми словами

HTTP-заголовок, который ограничивает, какие сайты могут загружать ресурс в cross-origin контексте. Он помогает защищать данные от нежелательного встраивания. Например, ресурс с CORP same-origin должен загружаться только страницами того же origin. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.

Пример от @Vibeclakr

Пример при разработке

Приватные аватары получают CORP same-origin, поэтому сторонний сайт не сможет встроить их как обычный ресурс.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

CORP позволяет ресурсу указать, с каких происхождений или сайтов браузер может отдавать его содержимое в ответ на cross-origin запрос.

Механизм действия

Ответ содержит Cross-Origin-Resource-Policy. Браузер сопоставляет значение same-origin, same-site или cross-origin с контекстом запроса.

Пример в работе

Нерабочий подход

Внедрить «Политика ресурсов CORP» как формальную настройку, не проверив сценарий отказа и ограничение: Политика не заменяет авторизацию и может нарушить законные CDN-сценарии.

Системный подход

Применять «Политика ресурсов CORP» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

Политика не заменяет авторизацию и может нарушить законные CDN-сценарии.

Источник

WHATWG, “Fetch Standard: Cross-Origin-Resource-Policy”, 2026.

Первоисточник