Verhindert de same-origin policy dat een pagina verzoeken naar een andere site stuurt?
Nee. SOP beperkt het lezen van cross-origin responses, niet het versturen van de verzoeken. Een pagina kan nog steeds een verzoek naar een andere origin sturen, en de browser voegt je cookies toe. SOP voorkomt alleen dat de verzendende pagina leest wat terugkomt, en daarom blijven CSRF-verdedigingen zoals SameSite-cookies en tokens nodig.