Dieser Inhalt wurde automatisch aus dem Englischen übersetzt, und kann Fehler enthalten. Erfahre mehr über dieses Experiment.

View in English Always switch to English

Window: crossOriginIsolated-Eigenschaft

Die crossOriginIsolated schreibgeschützte Eigenschaft der Window-Schnittstelle gibt einen booleschen Wert zurück, der anzeigt, ob das Dokument Cross-Origin isoliert ist.

Ein Cross-Origin isoliertes Dokument teilt seine Browsing-Kontext-Gruppe nur mit gleich originären Dokumenten in Popups und Navigationen sowie Ressourcen (sowohl gleich als auch Cross-Origin), für die das Dokument die Nutzung über CORS (und COEP für <iframe>) ausgewählt hat. Die Beziehung zwischen einem Cross-Origin-Opener des Dokuments oder beliebigen Cross-Origin-Popups, die es öffnet, wird getrennt. Das Dokument kann auch in einem separaten Betriebssystemprozess zusammen mit anderen Dokumenten gehostet werden, mit denen es durch Arbeiten im gemeinsam genutzten Speicher kommunizieren kann. Dies verringert das Risiko von Side-Channel-Angriffen und Cross-Origin-Angriffen, die als XS-Leaks bezeichnet werden.

Cross-Origin isolierte Dokumente arbeiten mit weniger Einschränkungen bei der Verwendung der folgenden APIs:

Ein Dokument wird Cross-Origin isoliert, wenn es mit einer HTTP-Antwort zurückgegeben wird, die die Header enthält:

Der Zugriff auf die APIs muss auch durch die Permissions-Policy cross-origin-isolated erlaubt werden. Andernfalls wird die crossOriginIsolated-Eigenschaft false zurückgeben, und das Dokument wird nicht in der Lage sein, die oben aufgeführten APIs mit reduzierten Einschränkungen zu verwenden.

Wert

Ein boolescher Wert.

Beispiele

Cross-Origin-Isolierung eines Dokuments

Um ein Dokument Cross-Origin zu isolieren:

  • Setzen Sie den Cross-Origin-Opener-Policy HTTP-Header auf same-origin:

    http
    Cross-Origin-Opener-Policy: same-origin
    
  • Setzen Sie den Cross-Origin-Embedder-Policy HTTP-Header auf require-corp oder credentialless:

    http
    Cross-Origin-Embedder-Policy: require-corp
    Cross-Origin-Embedder-Policy: credentialless
    
  • Die cross-origin-isolated-Direktive des Permissions-Policy-Headers darf den Zugriff auf die Funktion nicht blockieren. Beachten Sie, dass die Standard-Erlaubnisliste der Direktive self ist, sodass die Berechtigung standardmäßig Cross-Origin isolierten Dokumenten erteilt wird.

Prüfen, ob das Dokument Cross-Origin isoliert ist

js
const myWorker = new Worker("worker.js");

if (window.crossOriginIsolated) {
  const buffer = new SharedArrayBuffer(16);
  myWorker.postMessage(buffer);
} else {
  const buffer = new ArrayBuffer(16);
  myWorker.postMessage(buffer);
}

Spezifikationen

Spezifikation
HTML
# dom-crossoriginisolated-dev

Browser-Kompatibilität

Siehe auch