概述

CORP 响应头声明资源的跨源访问策略:same-origin、same-site 或 cross-origin。与 COEP/COOP 协作可提高隔离与安全性,避免被未授权的站点嵌入。

用法/示例


Cross-Origin-Resource-Policy: same-origin

add_header Cross-Origin-Resource-Policy "same-origin" always;

工程建议

  • 为敏感资源设置 same-origin;对需跨站使用的公开资源采用 cross-origin 并配合缓存策略。
  • 与 COEP/COOP 整体部署以满足跨源隔离(如 SharedArrayBuffer)。
  • 在上线前进行资源清单审计与第三方联调,避免误封与兼容问题。

参考与验证

  • MDN:CORP — https://developer.mozilla.org/docs/Web/HTTP/Headers/Cross-Origin-Resource-Policy
  • Chrome Docs:Cross-origin isolation — https://developer.chrome.com/docs/privacy-security/cross-origin-isolation
点赞(0) 打赏

评论列表 共有 0 条评论

暂无评论
立即
投稿
网站二维码

微信公众账号

微信扫一扫加关注

发表
评论
返回
顶部
/* 跳过导航链接 (无障碍) */ .skip-link { position: absolute; top: -100px; left: 15px; z-index: 99999; padding: 8px 16px; background: #007bff; color: #fff; font-size: 14px; border-radius: 0 0 4px 4px; text-decoration: none; transition: top 0.2s; } .skip-link:focus { top: 0; outline: 3px solid #0056b3; }