SYSTEM ATLASЗагрузка материала

Метаданные контекста запроса

Fetch Metadata

Fetch Metadata передаёт серверу сведения о сайте-источнике, режиме и назначении запроса, чтобы сервер мог отбрасывать подозрительные cross-site обращения.

Простыми словами

Например, панель отклоняет cross-site POST по Sec-Fetch-Site, но разрешает same-origin запрос интерфейса. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.

Пример от @Vibeclakr

Пример при разработке

Панель отклоняет cross-site POST по Sec-Fetch-Site, но разрешает same-origin запрос интерфейса.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Fetch Metadata передаёт серверу сведения о сайте-источнике, режиме и назначении запроса, чтобы сервер мог отбрасывать подозрительные cross-site обращения.

Механизм действия

Браузер добавляет Sec-Fetch-* заголовки; сервер применяет resource isolation policy до выполнения чувствительного действия.

Пример в работе

Нерабочий подход

Внедрить «Метаданные контекста запроса» как формальную настройку, не проверив сценарий отказа и ограничение: Старые клиенты могут не отправлять заголовки; правила должны учитывать законные cross-site интеграции.

Системный подход

Применять «Метаданные контекста запроса» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

Старые клиенты могут не отправлять заголовки; правила должны учитывать законные cross-site интеграции.

Источник

W3C Web Application Security Working Group, “Fetch Metadata Request Headers”, 2025.

Первоисточник