Cross-Origin-Resource-Policy (CORP) ヘッダー
HTTP の Cross-Origin-Resource-Policy レスポンスヘッダーは、ブラウザーが指定されたリソースへの no-cors のクロスオリジン/クロスサイトのリクエストをブロックするという要望を伝えます。
このリソースを読み込むことができるサイトやオリジンについて、リソース所有者のポリシーを指定します。
| ヘッダー種別 | レスポンスヘッダー |
|---|
構文
http
Cross-Origin-Resource-Policy: same-site | same-origin | cross-origin
ディレクティブ
same-site-
リソースは、同じサイトからのみ読み込むことができます。
same-origin-
リソースは、同じオリジンからのみ読み込むことができます。
cross-origin-
リソースは、任意の他のオリジンやウェブサイトから読み込むことが可能です。
例
これ以外の例は、 https://resourcepolicy.fyi/ を参照してください。
オリジン間の no-cors リクエストを不許可にする
以下の Cross-Origin-Resource-Policy ヘッダーにより、互換性のあるユーザーエージェントはオリジンをまたぐ no-cors リクエストを許可しなくなります。
http
Cross-Origin-Resource-Policy: same-origin
仕様書
| 仕様書 |
|---|
| Fetch> # cross-origin-resource-policy-header> |