Cross-Origin-Resource-Policy Membatasi Embedding No-CORS
Cross-Origin-Resource-Policy Membatasi Embedding No-CORS Banyak elemen browser dapat meminta resource lintas origin tanpa memakai CORS. Image, script, media, dan subresource lain dapat melewati jalur fetch no-cors ketika halaman tidak memperoleh akses normal dari script ke body response. Pembatasan tersebut berguna, tetapi load cross-origin yang tidak diinginkan tetap dapat mengekspos resource pada embedding atau kondisi side-channel. Header response Cross-Origin-Resource-Policy, yang umum disingkat CORP, memungkinkan pemilik resource menyatakan hubungan site yang diizinkan untuk load no-cors tersebut.