HTTP-Header
Bedeutung des HTTP-Headers Cross-Origin-Resource-Policy
Cross-Origin-Resource-Policy steuert, welche Ursprünge eine Ressource einbetten können.
Bedeutung
Die Ressource teilt Browsern mit, ob andere Ursprünge sie als Subressource einbinden dürfen.
Wo er erscheint
Websites senden sie bei Bildern, Skripten, Dokumenten oder Downloads, die nicht ursprungsübergreifend geladen werden sollen.
Was zu prüfen ist
Prüfen Sie, ob same-origin, same-site oder cross-origin den tatsächlichen Einbettungsanforderungen der Ressource entspricht.
Beispiel
Cross-Origin-Resource-Policy: same-originHäufige Werte und Direktiven
same-origin- Nur derselbe Ursprung darf die Ressource laden.
same-site- Same-Site-Ursprünge dürfen die Ressource laden.
cross-origin- Ursprungsübergreifendes Laden ist erlaubt.
Referenzen
- Registry
- IANA HTTP Field Name Registry
- Spezifikation
- Fetch Standard cross-origin resource policy
- Leitfaden
- MDN Cross-Origin-Resource-Policy