Origin = scheme + host + port; hai URL cùng origin khi cả ba khớp (khác scheme http/https, khác port, hay khác subdomain đều là cross-origin).
SOP hạn chế tương tác cross-origin:
- Đọc cross-origin (fetch/XHR đọc nội dung response) → chặn mặc định, muốn đọc phải qua CORS.
- Nhúng cross-origin (<img>, <script>, <link rel=stylesheet>, <iframe>, font) → cho phép, nhưng chỉ lộ metadata chứ không cho JS đọc nội dung.
- Ghi/điều hướng cross-origin (click link, submit form) → thường cho phép.
Giao tiếp giữa hai window khác origin dùng window.postMessage.