topic
Verified 2026-09-18COOP, COEP, and CORP
Headers that control cross-origin window relationships, embedding, and resource loading.
Use Cross-Origin-Opener-Policy, Cross-Origin-Embedder-Policy, and Cross-Origin-Resource-Policy together only when the application has tested its cross-origin dependencies.
httpsecuritycross-origin
Reference (http)
Cross-Origin-Opener-Policy: same-origin Cross-Origin-Embedder-Policy: require-corp Cross-Origin-Resource-Policy: same-origin
Use Cross-Origin-Opener-Policy, Cross-Origin-Embedder-Policy, and Cross-Origin-Resource-Policy together only when the application has tested its cross-origin dependencies.
Common mistakes
- Enabling cross-origin isolation without auditing workers, images, scripts, and third-party embeds.