[{"data":1,"prerenderedAt":141},["ShallowReactive",2],{"blog-tag-nl-browserisolatie":3},{"tagName":4,"posts":5},"Browserisolatie",[6],{"id":7,"title":8,"author":9,"body":10,"category":107,"date":108,"description":109,"extension":110,"faq":111,"meta":130,"navigation":131,"path":132,"readingTime":133,"seo":134,"slug":135,"stem":136,"tags":137,"__hash__":140},"blog\u002Fblog\u002Fnl\u002Fwhat-is-cross-origin-opener-policy.md","Wat is de Cross-Origin-Opener-Policy header en waarom is die belangrijk?","EuroraCloud Team",{"type":11,"value":12,"toc":96},"minimark",[13,17,21,26,29,32,36,39,42,46,49,52,56,59,62,66,69,72,76,79,89,93],[14,15,8],"h1",{"id":16},"wat-is-de-cross-origin-opener-policy-header-en-waarom-is-die-belangrijk",[18,19,20],"p",{},"De Cross-Origin-Opener-Policy header, meestal geschreven als COOP, is een response header die bepaalt of je pagina een venstersamenhang deelt met pagina's van andere origins. Ingesteld op same-origin isoleert hij je document in een eigen browsing context group, zodat een pagina van een andere origin die de jouwe opent, of die jij opent, geen scriptbare verwijzing terug naar je venster kan behouden. Dit sluit een klasse van cross-origin aanvallen die bekendstaan als XS-Leaks en side-channel aanvallen, en het is bovendien de instelling die bepaalde krachtige browserfuncties ontgrendelt.",[22,23,25],"h2",{"id":24},"waarom-bestaat-de-cross-origin-opener-policy-header","Waarom bestaat de Cross-Origin-Opener-Policy header?",[18,27,28],{},"COOP bestaat omdat het openen van een venster een verband creëert dat misbruikt kan worden. Wanneer de ene pagina de andere opent met window.open(), of een pagina de jouwe opent, kan de browser via de eigenschap window.opener een verwijzing tussen de twee vensters behouden. Als die twee pagina's van verschillende origins komen, wordt die verwijzing een route waarlangs een cross-origin pagina de jouwe kan aftasten.",[18,30,31],{},"De aanvallen die dit mogelijk maakt zijn subtiel. Ze stelen je gegevens niet rechtstreeks, maar leiden ze af via side channels, timing en gedeelde browserstatus, in een familie van technieken die de securitygemeenschap XS-Leaks noemt. Volgens de documentatie van Mozilla is COOP specifiek geïntroduceerd zodat een site kan garanderen dat zijn top-level document geen browsing context group deelt met cross-origin documenten, en dat is precies wat die verwijzing verbreekt en de route afsluit.",[22,33,35],{"id":34},"wat-doet-de-cross-origin-opener-policy-header-eigenlijk","Wat doet de Cross-Origin-Opener-Policy header eigenlijk?",[18,37,38],{},"COOP bepaalt of je document en de pagina's waarmee het interacteert tot dezelfde browsing context group behoren, het interne browserbegrip dat bepaalt of twee vensters elkaar kunnen scripten. Als je hem strikt instelt, gaat je venster in een eigen groep en verliest elk cross-origin venster zijn verwijzing naar het jouwe.",[18,40,41],{},"De header kent een kleine set waarden. De standaardwaarde, unsafe-none, past geen isolatie toe en laat je document een browsing context group delen met cross-origin pagina's. De strikte waarde, same-origin, isoleert je document zo dat alleen same-origin pagina's die zelf ook same-origin instellen in dezelfde groep kunnen blijven. Een tussenwaarde, same-origin-allow-popups, behoudt die isolatie maar laat popups die je zelf opent gewoon functioneren, wat de praktische keuze is voor sites die afhankelijk zijn van popup-flows zoals betaling of single sign-on. Wanneer een cross-origin venster onder same-origin wordt geopend, wordt zijn window.opener null, zodat de verwijzing simpelweg niet bestaat.",[22,43,45],{"id":44},"wat-gebeurt-er-als-je-hem-niet-instelt","Wat gebeurt er als je hem niet instelt?",[18,47,48],{},"Zonder COOP is de standaard unsafe-none, wat betekent dat er geen isolatie is en de vensterverwijzing openblijft. Een cross-origin pagina die de jouwe opent, of die jij opent, kan een greep op je venster behouden en die gebruiken als opstap voor de hierboven beschreven side-channel technieken.",[18,50,51],{},"Dit is een stil gat, geen luid gat. Niets op je site lijkt kapot, en de meeste bezoekers zullen het nooit veroorzaken, en juist daarom blijft het vaak onaangepakt. Maar voor een site die iets gevoeligs verwerkt, een login, een patiëntenportaal, een betaalstap, is het openlaten van de venstersamenhang een vermijdbare blootstelling, en het is er een die securityscanners en audits steeds vaker aanmerken als een ontbrekende header.",[22,53,55],{"id":54},"hoe-implementeer-je-de-cross-origin-opener-policy-header","Hoe implementeer je de Cross-Origin-Opener-Policy header?",[18,57,58],{},"Je stelt COOP in als één HTTP response header. Voor de meeste sites is de juiste startwaarde Cross-Origin-Opener-Policy: same-origin-allow-popups, die je isolatie geeft terwijl popup-flows behouden blijven; een site zonder zulke afhankelijkheden kan naar de striktere same-origin. Hij kan worden toegevoegd op de webserver, in de applicatielaag, of aan de rand in een CDN of securitylaag die voor de site staat.",[18,60,61],{},"De enige sterke aanbeveling is: test voordat je afdwingt. COOP ondersteunt een report-only modus, verstuurd als Cross-Origin-Opener-Policy-Report-Only, die de browser Reporting API gebruikt om je te laten weten wat de policy zou breken zonder dat het daadwerkelijk breekt. Eerst report-only draaien, letten op popup- of vensterflows die geraakt zouden worden, en pas dan overschakelen naar de afgedwongen header is het veilige pad, zeker op een site met integraties van derden die je niet zelf gebouwd hebt.",[22,63,65],{"id":64},"wat-verandert-er-op-je-site-zodra-hij-aanstaat","Wat verandert er op je site zodra hij aanstaat?",[18,67,68],{},"Voor de meeste sites niets zichtbaars. Gewone paginaladingen, navigatie en same-origin gedrag blijven onaangetast, en de isolatie gebeurt onzichtbaar op browserniveau. De winst is dat cross-origin vensters geen verwijzing naar het jouwe meer kunnen behouden, wat het aanvalsoppervlak wegneemt zonder de gebruikerservaring te raken.",[18,70,71],{},"De plek om te controleren is elke flow die bewust een andere origin opent of erdoor geopend wordt. Een betaalprovider, een identity provider, of een ingebedde tool die via vensterverwijzingen communiceert kan geraakt worden door een strikte same-origin waarde, en dat is precies waarom same-origin-allow-popups bestaat en waarom testen in report-only ertoe doet. Er is ook een voordeel dat het weten waard is: same-origin instellen, samen met de verwante Cross-Origin-Embedder-Policy header, brengt je document in een cross-origin isolated staat die sommige krachtige browserfuncties vereisen, zoals SharedArrayBuffer en timers met hoge resolutie.",[22,73,75],{"id":74},"wat-moet-je-nu-doen","Wat moet je nu doen?",[18,77,78],{},"Begin met controleren of je site überhaupt een Cross-Origin-Opener-Policy header verstuurt, want de standaard van geen header betekent geen isolatie. Als hij ontbreekt, is het risicoarme pad om hem toe te voegen in report-only modus, te bevestigen dat er niets in je popup- of externe flows breekt, en dan same-origin-allow-popups af te dwingen als verstandige standaard, of same-origin als je site geen popup-afhankelijkheden heeft.",[18,80,81,82],{},"Wil je dit correct laten controleren en instellen over je hele site in plaats van stukje bij beetje, dan kan EuroraCloud je huidige security headers bekijken en je laten zien wat ons platform oplost. ",[83,84,88],"a",{"href":85,"rel":86},"https:\u002F\u002Fwww.euroracloud.eu\u002F?utm_source=blog&utm_medium=article&utm_campaign=coop",[87],"nofollow","Bekijk wat EuroraCloud oplost",[22,90,92],{"id":91},"conclusie-wat-moet-je-onthouden-over-de-cross-origin-opener-policy-header","Conclusie: wat moet je onthouden over de Cross-Origin-Opener-Policy header?",[18,94,95],{},"COOP is een stille maar waardevolle header: hij isoleert je browservenster van cross-origin pagina's en sluit daarmee een klasse van side-channel en popup-aanvallen die geen zichtbaar spoor achterlaten totdat een scanner of een aanvaller ze vindt. Voor de meeste sites is de veilige route om te testen in report-only modus en daarna same-origin-allow-popups af te dwingen, wat het venster beschermt terwijl legitieme popup-flows behouden blijven. De nuttigste stap is controleren of je site de header vandaag verstuurt, want zolang dat niet zo is, is de standaard helemaal geen isolatie.",{"title":97,"searchDepth":98,"depth":98,"links":99},"",2,[100,101,102,103,104,105,106],{"id":24,"depth":98,"text":25},{"id":34,"depth":98,"text":35},{"id":44,"depth":98,"text":45},{"id":54,"depth":98,"text":55},{"id":64,"depth":98,"text":65},{"id":74,"depth":98,"text":75},{"id":91,"depth":98,"text":92},"Security Headers","2026-07-13","De Cross-Origin-Opener-Policy header laat een pagina zijn browservenster isoleren van cross-origin pagina's die hem openen of door hem geopend worden, waarmee een klasse van side-channel en popup-aanvallen wordt gesloten. Dit is wat de header doet, hoe je hem instelt, en wat er verandert als je dat doet.","md",[112,114,116,119,121,124,127],{"question":25,"answer":113},"COOP bestaat omdat het openen van een venster een scriptbaar verband creëert dat misbruikt kan worden. Wanneer de ene pagina de andere opent, kan de browser via window.opener een verwijzing tussen de twee vensters behouden, en als de pagina's van verschillende origins komen, wordt die verwijzing een route waarlangs een cross-origin pagina de jouwe kan aftasten via side channels en timing, een familie van technieken die bekendstaat als XS-Leaks. COOP laat een site garanderen dat zijn top-level document geen browsing context group deelt met cross-origin documenten, wat die verwijzing verbreekt.",{"question":35,"answer":115},"COOP bepaalt of je document en de pagina's waarmee het interacteert tot dezelfde browsing context group behoren, het interne browserbegrip dat bepaalt of twee vensters elkaar kunnen scripten. Strikt ingesteld gaat je venster in een eigen groep en verliezen cross-origin vensters hun verwijzing naar het jouwe. De waarden zijn unsafe-none (de standaard, geen isolatie), same-origin (strikte isolatie) en same-origin-allow-popups (isolatie die popups die je zelf opent toestaat). Onder same-origin wordt de window.opener van een cross-origin venster null.",{"question":117,"answer":118},"Wat gebeurt er als je de Cross-Origin-Opener-Policy header niet instelt?","Zonder COOP is de standaard unsafe-none, wat betekent dat er geen isolatie is en de vensterverwijzing openblijft. Een cross-origin pagina die de jouwe opent, of die jij opent, kan een greep op je venster behouden en die gebruiken als opstap voor side-channel aanvallen. Niets lijkt kapot, en juist daarom blijft het onaangepakt, maar voor een site met een login, patiëntenportaal of betaalstap is het een vermijdbare blootstelling die scanners steeds vaker aanmerken.",{"question":55,"answer":120},"Stel COOP in als één HTTP response header, op de webserver, in de applicatielaag of aan de rand. Voor de meeste sites is de juiste startwaarde same-origin-allow-popups, die isolatie geeft terwijl popup-flows behouden blijven; een site zonder popup-afhankelijkheden kan de striktere same-origin gebruiken. Test voordat je afdwingt door de report-only modus te gebruiken, verstuurd als Cross-Origin-Opener-Policy-Report-Only, die rapporteert wat de policy zou breken zonder het te breken.",{"question":122,"answer":123},"Wat verandert er op je site zodra de Cross-Origin-Opener-Policy header aanstaat?","Voor de meeste sites verandert er niets zichtbaars; gewone paginaladingen en same-origin gedrag blijven onaangetast en de isolatie gebeurt op browserniveau. De plek om te controleren is elke flow die bewust een andere origin opent of erdoor geopend wordt, zoals een betaal- of identity provider, en dat is waarom same-origin-allow-popups bestaat en waarom testen in report-only ertoe doet. same-origin instellen samen met Cross-Origin-Embedder-Policy schakelt ook een cross-origin isolated staat in die sommige krachtige functies zoals SharedArrayBuffer vereisen.",{"question":125,"answer":126},"Wat moet je nu doen met de Cross-Origin-Opener-Policy header?","Controleer of je site überhaupt een Cross-Origin-Opener-Policy header verstuurt, want geen header betekent geen isolatie. Als hij ontbreekt, voeg hem toe in report-only modus, bevestig dat er niets in je popup- of externe flows breekt, en dwing dan same-origin-allow-popups af als verstandige standaard, of same-origin als je site geen popup-afhankelijkheden heeft.",{"question":128,"answer":129},"Wat moet je onthouden over de Cross-Origin-Opener-Policy header?","COOP is een stille maar waardevolle header die je browservenster isoleert van cross-origin pagina's en daarmee een klasse van side-channel en popup-aanvallen sluit die geen zichtbaar spoor achterlaten. Voor de meeste sites is de veilige route om te testen in report-only modus en daarna same-origin-allow-popups af te dwingen, wat het venster beschermt terwijl legitieme popup-flows behouden blijven. De nuttigste stap is controleren of je site de header vandaag verstuurt, want zolang dat niet zo is, is de standaard helemaal geen isolatie.",{},true,"\u002Fblog\u002Fnl\u002Fwhat-is-cross-origin-opener-policy","7 minuten",{"title":8,"description":109},"what-is-cross-origin-opener-policy","blog\u002Fnl\u002Fwhat-is-cross-origin-opener-policy",[138,107,139,4],"Cross-Origin-Opener-Policy","Webbeveiliging","M-M5zYBaNDLpkDcCmTUnLahiH8pz6DhU_huYOopU1kg",1785141130035]