Cross-Origin-Resource-Policy è un header di risposta della risorsa. Dice chi può caricarla in no-cors. same-origin, same-site o cross-origin. Non è CORS. Non è COEP. Il banner cookie non lo imposta.
Il banner cookie non scrive l’header Cross-Origin-Resource-Policy. CORP è un header di risposta con cui la risorsa dice chi può caricarla in modalità no-cors. MDN: il browser, se la policy non torna, toglie il body prima che uno script lo legga. Non è CORS. Non è COEP. Non è COOP. Non è il consenso al marketing.
In breve: header di risposta, sulla risorsa, non sul documento. Tre token: same-site, same-origin, cross-origin. Vale solo sulle richieste no-cors. La richiesta parte comunque: viene svuotata la risposta. Non è Access-Control-Allow-Origin. Verifica del 27 settembre 2026 su MDN (header, ultima modifica 21 novembre 2025; guida, 10 luglio 2025).
Cosa trovi in questo articolo
Cosa è CORP (e cosa non è CORS)
MDN, sulla pagina dell’header Cross-Origin-Resource-Policy, parte da un fatto: il proprietario della risorsa può chiedere al browser di bloccare le richieste no-cors cross-origin o cross-site. La guida Cross-Origin Resource Policy aggiunge il motivo: opt-in contro certi embed da altre origini (elementi script e immagini), per mitigare attacchi speculativi sul canale laterale e le inclusioni di script da altri siti. È un piano in più rispetto alla same-origin policy di default.
Non è CORS. CORS, Access-Control-Allow-Origin, decide chi può leggere una risposta in modalità cors. CORP decide se una richiesta no-cors può tenersi il body. Non è COEP: quello lo mette il documento che incorpora. Non è COOP: quello isola il browsing context group. Non è X-Frame-Options. Non è il cookie SameSite. Cinque mestieri, un popup.
MDN, guida: la policy è efficace solo sulle richieste no-cors. Poiché è un header di risposta, la richiesta non viene impedita. Il browser impedisce la fuga del risultato togliendo il body. Si verifica in Network, sulla risposta della risorsa, non sul testo del banner. Questo pezzo sta nel cluster Sicurezza, accanto a COEP, COOP e CORS.
I tre token
MDN, pagina dell’header e guida. Header di risposta. Un token tra tre.
| Token | Cosa fa, secondo MDN |
|---|---|
same-origin | solo lo stesso origin (schema + host + porta) può leggere la risorsa |
same-site | solo lo stesso site; MDN avverte: è meno sicuro di un origin, il controllo usa il dominio registrabile HTML |
cross-origin | qualsiasi origin può caricare; serve quando un documento con COEP deve embeddare la risorsa |
Sintassi, una riga: Cross-Origin-Resource-Policy: same-origin.
MDN, esempio. Quell’header fa sì che gli user agent compatibili rifiutino le richieste no-cors cross-origin. Altri esempi stanno su resourcepolicy.fyi, linkato da MDN. Lo spec è Fetch, sezione cross-origin-resource-policy-header. CORP lo mette chi serve la risorsa. COEP lo mette chi serve il documento. Due header, due proprietari.
COEP, PDF, non il banner
MDN, relazione con COEP. Cross-Origin-Embedder-Policy sul documento può pretendere che le subresource siano same-origin, oppure che arrivino con CORP a dire che l’embed va bene. Per questo esiste il token cross-origin. Senza quel token, un CDN in no-cors sotto COEP require-corp non entra. COEP non scavalca CORP: se la risorsa dice same-origin, un documento cross-origin non la carica, qualunque sia il token COEP. Lo scrive già la pagina COEP di MDN.
MDN, guida, nota: un bug in Chrome fa sì che impostare Cross-Origin-Resource-Policy possa spezzare il rendering dei PDF, bloccando i visitatori dopo la prima pagina. «Exercise caution using this header in a production environment». Non è un dettaglio da changelog. Se il sito serve PDF inline, si verifica in Chrome prima di copiare l’header da un tutorial. HSTS non decide gli embed. Permissions-Policy spegne camera e geolocalizzazione, non CORP. CSP è un altro elenco. nosniff ferma lo sniffing del MIME. Il banner cookie non scrive nessuno di questi header.
Errori da evitare
Mettere CORP sul documento e COEP sulla risorsa: MDN, i ruoli sono invertiti.
Accendere COEP
require-corpe lasciare i CDN senzaCross-Origin-Resource-Policy: cross-origin: la pagina si spezza.Confondere CORP con CORS, COEP, COOP o X-Frame-Options: quattro header, quattro mestieri, più CORS.
Trattare
same-sitecomesame-origin: MDN, è meno stretto.Copiare CORP su un sito che serve PDF in Chrome senza averlo provato: MDN segnala il bug.
Verificare l’header sul testo della privacy policy invece che in Network, sulla risposta della risorsa.
In sintesi
Cross-Origin-Resource-Policy è un header di risposta della risorsa. Tre token: same-origin, same-site, cross-origin. Vale sul no-cors. La richiesta parte, il body no, se la policy non torna. Non è CORS. Non è COEP. Non è il banner cookie. Si verifica in Network. MDN, 27 settembre 2026.