Простыми словами
Базовое правило браузерной безопасности, ограничивающее доступ скриптов одного origin к данным и ресурсам другого origin. Например, форма отправляет данные в API, сервер отвечает ошибкой или новой версией контракта, а старый клиент всё ещё должен вести себя предсказуемо. Поэтому проверяют весь путь запроса от браузера до сервера и обратно - иначе локально правильное решение может ухудшить загрузку, совместимость или устойчивость страницы.
Механизм действия
Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.
Пример в работе
Решение принимают без учета механизма «Same-Origin Policy», оценивая только ближайший эффект.
Перед изменением проверяют, как «Same-Origin Policy» влияет на ограничения, стимулы, зависимости и вторичные последствия.
Ограничения
«Same-Origin Policy» объясняет только часть происходящего в области «Веб-архитектура». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.
Источник
WHATWG. HTML Living Standard - Origins (living standard).