Веб и безопасность приложений · проверено по источникам

Политика одного источника (SOP)

Политика одного источника — модель изоляции браузера, связывающая доверие к содержимому со схемой, именем узла и портом.

Также ищут: Same-origin policy · SOP · browser origin isolation

Практический смысл

Почему это важно

Она ограничивает доступ сценария к чужим данным, но не заменяет серверную проверку подлинности, прав и защиту от CSRF.

Доказательная часть

Что подтверждено

  1. Веб-источник определяется схемой, именем узла и портом; изменение любого компонента обычно создаёт другой источник.

    Граница применимости: Представление и сравнение веб-источников.

  2. Политика прежде всего ограничивает чтение данных и взаимодействие сценариев между источниками; браузер всё ещё может отправлять некоторые запросы с автоматическими учётными данными.

    Граница применимости: Различие между изоляцией браузера и отправкой запросов.

Перед спецификацией

Что проверить

  1. Сравните схему.
  2. Сравните имя узла.
  3. Сравните фактический порт.
Открытые основания

Первоисточники

  • Первичная спецификация

    The Web Origin Concept

    Internet Engineering Task Force · RFC 6454, December 2011

    Определяет origin как scheme, host и port и описывает origin-based browser isolation model.

    Открыть первоисточник
  • Первичная спецификация

    Fetch Standard

    WHATWG · Living Standard, checked 30 August 2026

    Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.

    Открыть первоисточник
  • Официальная документация

    Cross-Site Request Forgery Prevention Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Разводит CSRF tokens, SameSite и origin checks и задаёт свойства synchronizer и signed double-submit tokens.

    Открыть первоисточник
  • Первичная спецификация

    Cookies: HTTP State Management Mechanism

    Internet Engineering Task Force · RFC 10025, July 2026

    Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие