Skip to main content
Todos los Términos Glossary

Política del mismo origen (SOP)

Definition

La Política del Mismo Origen es un mecanismo de seguridad crítico del navegador que restringe la forma en que un documento o script cargado desde un origen puede interactuar con los recursos de otros orígenes. Ayuda a evitar que los sitios maliciosos lean datos confidenciales de otros sitios web. La política considera que dos URL tienen el mismo origen si comparten el mismo protocolo, host y número de puerto.

Qué es la política del mismo origen

La política del mismo origen (SOP, del inglés same-origin policy) es la regla de aislamiento fundamental del navegador. Considera que dos URL tienen el mismo origen solo cuando comparten el mismo esquema, host y puerto, de modo que https://shop.example:443 y http://shop.example o https://api.example son orígenes distintos. Bajo la SOP, un script que se ejecuta en un origen puede cargar algunos recursos de otros orígenes (imágenes, scripts, estilos), pero no puede leer las respuestas, inspeccionar el DOM de otro origen ni acceder a sus cookies, localStorage e IndexedDB. La política la aplica el propio navegador, no el servidor, y opera por origen y no por página. Sin ella, cualquier pestaña que abrieras podría leer en silencio tu sesión de correo web o de banca en otra pestaña.

Por qué importa para la seguridad

La SOP es lo que impide que un sitio malicioso interactúe mediante scripts con tus sesiones iniciadas en otros lugares. Como los navegadores adjuntan tus cookies a las peticiones de forma automática, una página podría, de lo contrario, lanzar un fetch a tu banco y leer el saldo de la cuenta desde la respuesta. La SOP bloquea esa lectura, y por eso el cross-site request forgery y el robo de datos entre orígenes quedan limitados. No es absoluta: gobierna la lectura, no el envío, así que las peticiones que cambian estado igual pueden dispararse, y una configuración incorrecta de CORS, manejadores de postMessage permisivos o un XSS ejecutándose dentro del origen de confianza la eluden. La SOP es una frontera entre orígenes, no una defensa contra código que ya se ejecuta dentro de tu propio origen.

Trabajar con la política de forma segura

Trata la SOP como un valor predeterminado que conviene preservar, no como un obstáculo que hay que sortear. Cuando de verdad necesites acceso entre orígenes, usa CORS con una lista de permitidos estricta en lugar de reflejar orígenes arbitrarios o poner comodines en endpoints que manejan credenciales. Valida el origen de cada evento postMessage antes de actuar sobre él, delimita las cookies con cuidado y mantén los tokens de autenticación fuera de localStorage, donde cualquier script del mismo origen puede leerlos. La brecha más difícil de cerrar es un script que se ejecuta dentro de tu propio origen, ya que la SOP le otorga plena confianza. Monitorear lo que tus scripts de terceros hacen realmente en tiempo de ejecución, que es el núcleo de la seguridad del lado del cliente, es la forma de detectar el abuso de esa confianza heredada.

Definition

¿La política del mismo origen impide que una página envíe peticiones a otro sitio?

No. La SOP restringe la lectura de respuestas de otros orígenes, no el envío de las peticiones. Una página aún puede enviar una petición a otro origen, y el navegador adjunta tus cookies. La SOP simplemente impide que la página que envía lea lo que regresa, y por eso siguen siendo necesarias defensas contra CSRF como las cookies SameSite y los tokens.

Definition

¿Los subdominios se consideran del mismo origen?

No. app.example.com y api.example.com son orígenes distintos porque el host difiere, así que la SOP los aísla de forma predeterminada. Los sitios relacionados pueden flexibilizar algunas interacciones mediante cabeceras CORS o, en casos heredados muy concretos, document.domain, pero los navegadores restringen cada vez más esos resquicios en favor de un CORS explícito.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco