intermediate

Same-origin policy

Знайте, как scheme, host и port задают origin и как SOP ограничивает DOM, storage и чтение сетевых ответов.

Same-origin policy — граница браузера по scheme, host и port. Ограничивает, как один origin читает документ, хранилища и многие response body другого origin. Не запрещает отправку всех cross-origin запросов — контролирует, что вызывающая страница может наблюдать и менять.

					https://app.example.com:443
 scheme   host          port
				

Встраивание (`<img>`, `<script>`) отличается от чтения cross-origin DOM или response body. SOP — изоляция, не аутентификация.

На интервью: отправка запроса vs чтение ответа, embed ресурсов и доступ к DOM.

Типовые ошибки: SOP не заменяет auth; CORS ослабляет выбранные чтения, но не защищает сервер от небраузерных клиентов.

Компромисс: удобство против контроля — выбирайте механизм под вашу связность и бюджет производительности.

Чеклист:

  • Точное определение origin.
  • Разделяйте send и read.
  • Правила embed vs read.
  • Не полагайтесь на SOP для auth.