intermediate
Same-origin policy
Знайте, как scheme, host и port задают origin и как SOP ограничивает DOM, storage и чтение сетевых ответов.
Same-origin policy — граница браузера по scheme, host и port. Ограничивает, как один origin читает документ, хранилища и многие response body другого origin. Не запрещает отправку всех cross-origin запросов — контролирует, что вызывающая страница может наблюдать и менять.
https://app.example.com:443
scheme host port
Встраивание (`<img>`, `<script>`) отличается от чтения cross-origin DOM или response body. SOP — изоляция, не аутентификация.
На интервью: отправка запроса vs чтение ответа, embed ресурсов и доступ к DOM.
Типовые ошибки: SOP не заменяет auth; CORS ослабляет выбранные чтения, но не защищает сервер от небраузерных клиентов.
Компромисс: удобство против контроля — выбирайте механизм под вашу связность и бюджет производительности.
Чеклист:
- Точное определение origin.
- Разделяйте send и read.
- Правила embed vs read.
- Не полагайтесь на SOP для auth.