Загрузка…
Загрузка…
Same-origin policy (SOP) — браузерное правило безопасности: скрипт с одного origin не может свободно читать данные другого origin (DOM, ответ fetch/XHR и т.д.).
Origin = схема + хост + порт
https://a.com:443 ≠ http://a.com ≠ https://a.com:444 ≠ https://b.com
fetch на другой origin без CORS-разрешения.Отправить «простой» запрос иногда можно, но прочитать ответ — только с согласия сервера (CORS).
Access-Control-Allow-Origin и др.// Без CORS браузер заблокирует чтение ответа
const res = await fetch("https://other.example/api");Итог: SOP защищает пользователя от кражи данных сайтом A у сайта B; обход — только явными безопасными механизмами (CORS, postMessage…).
