Почему это важно
Она ограничивает доступ сценария к чужим данным, но не заменяет серверную проверку подлинности, прав и защиту от CSRF.
Что подтверждено
Веб-источник определяется схемой, именем узла и портом; изменение любого компонента обычно создаёт другой источник.
Граница применимости: Представление и сравнение веб-источников.
Политика прежде всего ограничивает чтение данных и взаимодействие сценариев между источниками; браузер всё ещё может отправлять некоторые запросы с автоматическими учётными данными.
Граница применимости: Различие между изоляцией браузера и отправкой запросов.
Что проверить
- Сравните схему.
- Сравните имя узла.
- Сравните фактический порт.
Первоисточники
The Web Origin Concept
Internet Engineering Task Force · RFC 6454, December 2011
Определяет origin как scheme, host и port и описывает origin-based browser isolation model.
Открыть первоисточникFetch Standard
WHATWG · Living Standard, checked 30 August 2026
Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.
Открыть первоисточникCross-Site Request Forgery Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Разводит CSRF tokens, SameSite и origin checks и задаёт свойства synchronizer и signed double-submit tokens.
Открыть первоисточникCookies: HTTP State Management Mechanism
Internet Engineering Task Force · RFC 10025, July 2026
Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.
Открыть первоисточник