crossorigin HTML attribuut
5 elementen kennen dit attribuut. Klik op een tag voor de volledige uitleg van dat element.
Wat doet het crossorigin attribuut?
Bepaalt of een resource-aanvraag (bijvoorbeeld voor een afbeelding, script of stylesheet) met CORS wordt uitgevoerd en of credentials worden meegestuurd. Waarden zijn "anonymous" (geen credentials) of "use-credentials".
<script src="https://cdn.example.com/lib.js" crossorigin="anonymous"></script>
Welke HTML-elementen kennen crossorigin?
<audio>
Het <audio>-HTML-element wordt gebruikt om geluidsinhoud in documenten in te sluiten. Het kan een of meer audiobronnen bevatten, weergegeven...
Dit opgesomde attribuut geeft aan of CORS moet worden gebruikt om het bijbehorende audiobestand op te halen. CORS-ingeschakelde bronnen kunnen worden hergebruikt in het <canvas>-element zonder tainted (besmet) te raken. De toegestane waarden zijn:
anonymous- : Verstuurt een cross-origin-verzoek zonder credentials. Met andere woorden, het verstuurt de
Origin:-HTTP-header zonder cookie, X.509-certificaat, of het uitvoeren van HTTP Basic-authenticatie. Als de server geen credentials aan de oorspronkelijke site geeft (door deAccess-Control-Allow-Origin:-HTTP-header niet in te stellen), raakt de bron tainted en wordt het gebruik ervan beperkt.
- : Verstuurt een cross-origin-verzoek zonder credentials. Met andere woorden, het verstuurt de
use-credentials- : Verstuurt een cross-origin-verzoek met credentials. Met andere woorden, het verstuurt de
Origin:-HTTP-header met een cookie, een certificaat, of het uitvoeren van HTTP Basic-authenticatie. Als de server geen credentials aan de oorspronkelijke site geeft (via deAccess-Control-Allow-Credentials:-HTTP-header), raakt de bron tainted en wordt het gebruik ervan beperkt.
- : Verstuurt een cross-origin-verzoek met credentials. Met andere woorden, het verstuurt de
Wanneer niet aanwezig, wordt de bron opgehaald zonder CORS-verzoek (dat wil zeggen zonder de Origin:-HTTP-header te versturen), waardoor niet-tainted gebruik in <canvas>-elementen wordt voorkomen. Indien ongeldig, wordt het behandeld alsof het opgesomde sleutelwoord anonymous werd gebruikt. Zie CORS-instellingsattributen voor meer informatie.
<img>
Het <img>-element van HTML bettet een afbeelding in het document in.
Geeft aan of het ophalen van de afbeelding moet gebeuren met een CORS-verzoek. Afbeeldingsdata van een CORS-ingeschakelde afbeelding, teruggegeven door een CORS-verzoek, kan opnieuw gebruikt worden in het <canvas>-element zonder als "besmet" te worden gemarkeerd.
Als het crossorigin-attribuut niet is opgegeven, wordt een niet-CORS-verzoek verzonden (zonder de Origin-requestheader), en markeert de browser de afbeelding als besmet en beperkt de toegang tot de afbeeldingsdata, waardoor gebruik in <canvas>-elementen wordt voorkomen.
Als het crossorigin-attribuut wel is opgegeven, wordt een CORS-verzoek verzonden (met de Origin-requestheader); maar als de server niet toestaat dat de site van herkomst cross-origin toegang krijgt tot de afbeeldingsdata (door geen Access-Control-Allow-Origin-responseheader te sturen, of door de herkomst van de site niet op te nemen in een Access-Control-Allow-Origin-responseheader die wel wordt verstuurd), blokkeert de browser het laden van de afbeelding en registreert een CORS-fout in de devtools-console.
Toegestane waarden:
anonymous- : Er wordt een CORS-verzoek verzonden zonder credentials (dat wil zeggen zonder cookies, X.509-certificaten of de
Authorization-requestheader).
- : Er wordt een CORS-verzoek verzonden zonder credentials (dat wil zeggen zonder cookies, X.509-certificaten of de
use-credentials- : Het CORS-verzoek wordt verzonden met eventuele credentials (dat wil zeggen cookies, X.509-certificaten en de
Authorization-requestheader). Als de server het delen van credentials met de site van herkomst niet toestaat (door de responseheaderAccess-Control-Allow-Credentials: trueniet terug te sturen), markeert de browser de afbeelding als besmet en beperkt de toegang tot de afbeeldingsdata.
- : Het CORS-verzoek wordt verzonden met eventuele credentials (dat wil zeggen cookies, X.509-certificaten en de
Als het attribuut een ongeldige waarde heeft, behandelen browsers dit alsof de waarde anonymous werd gebruikt. Zie CORS-instellingsattributen voor meer informatie.
<link>
Het <link>-HTML-element specificeert relaties tussen het huidige document en een externe bron. Dit element wordt het meest gebruikt om te li...
Dit enumerated attribuut geeft aan of CORS gebruikt moet worden bij het ophalen van de bron.
CORS-enabled images kunnen worden hergebruikt in het <canvas>-element zonder besmet (tainted) te raken.
De toegestane waarden zijn:
anonymous- : Er wordt een cross-origin-verzoek uitgevoerd (d.w.z. met een
Origin-HTTP-header), maar er wordt geen credential verzonden (d.w.z. geen cookie, X.509-certificaat, of HTTP Basic-authenticatie). Als de server geen credentials aan de origin-site verstrekt (door deAccess-Control-Allow-Origin-HTTP-header niet in te stellen), wordt de bron besmet en is het gebruik ervan beperkt.
- : Er wordt een cross-origin-verzoek uitgevoerd (d.w.z. met een
use-credentials- : Er wordt een cross-origin-verzoek uitgevoerd (d.w.z. met een
Origin-HTTP-header), samen met een verzonden credential (d.w.z. een cookie, certificaat en/of HTTP Basic-authenticatie wordt uitgevoerd). Als de server geen credentials aan de origin-site verstrekt (via deAccess-Control-Allow-Credentials-HTTP-header), wordt de bron besmet en is het gebruik ervan beperkt.
- : Er wordt een cross-origin-verzoek uitgevoerd (d.w.z. met een
Als het attribuut niet aanwezig is, wordt de bron opgehaald zonder een CORS-verzoek (d.w.z. zonder het verzenden van de Origin-HTTP-header), waardoor niet-besmet gebruik ervan wordt voorkomen. Indien ongeldig, wordt het behandeld alsof het enumerated sleutelwoord anonymous is gebruikt.
Zie CORS settings attributes voor aanvullende informatie.
<script>
Het <script>-element van HTML wordt gebruikt om uitvoerbare code of gegevens in te sluiten; dit wordt doorgaans gebruikt om JavaScript-code...
script-elementen geven minimale informatie door aan window.onerror voor scripts die niet slagen voor de standaard CORS-controles. Om foutlogging mogelijk te maken voor sites die een apart domein voor statische media gebruiken, gebruikt u dit attribuut. Zie CORS settings attributes voor een uitgebreidere uitleg van de geldige argumenten ervan.
<video>
Het <video>-HTML-element sluit een mediaspeler in het document in die videoweergave ondersteunt. Je kunt <video> ook gebruiken voor audio-in...
Dit opgesomde attribuut geeft aan of CORS moet worden gebruikt om de bijbehorende video op te halen. CORS-geactiveerde bronnen kunnen worden hergebruikt in het <canvas>-element zonder tainted te raken. De toegestane waarden zijn:
anonymous- : Verzendt een cross-origin verzoek zonder credential. Met andere woorden, het verzendt de
Origin:-HTTP-header zonder cookie, X.509-certificaat, of het uitvoeren van HTTP Basic-authenticatie. Als de server geen credentials aan de oorspronkelijke site verstrekt (door deAccess-Control-Allow-Origin:-HTTP-header niet in te stellen), wordt de bron tainted en is het gebruik ervan beperkt.
- : Verzendt een cross-origin verzoek zonder credential. Met andere woorden, het verzendt de
use-credentials- : Verzendt een cross-origin verzoek met een credential. Met andere woorden, het verzendt de
Origin:-HTTP-header met een cookie, een certificaat, of het uitvoeren van HTTP Basic-authenticatie. Als de server geen credentials aan de oorspronkelijke site verstrekt (via deAccess-Control-Allow-Credentials:-HTTP-header), wordt de bron tainted en is het gebruik ervan beperkt.
- : Verzendt een cross-origin verzoek met een credential. Met andere woorden, het verzendt de
Indien niet aanwezig, wordt de bron opgehaald zonder een CORS-verzoek (dat wil zeggen, zonder het verzenden van de Origin:-HTTP-header), waardoor niet-tainted gebruik in <canvas>-elementen wordt voorkomen. Bij een ongeldige waarde wordt dit behandeld alsof het opgesomde sleutelwoord anonymous werd gebruikt. Zie CORS-instellingsattributen voor aanvullende informatie.