Skip to main content
Todos los Términos Glossary

Atributo sandbox para Iframes

Definition

El atributo sandbox es un atributo HTML para iframes que aplica al documento incrustado restricciones impuestas por el navegador, bloqueando la ejecución de scripts, el envío de formularios, las ventanas emergentes y la navegación de nivel superior hasta que devuelves cada capacidad con un token como allow-scripts. Eso es también lo que informa una advertencia 'iframe sandbox detected' de un escáner de seguridad o un reproductor de vídeo: el frame se ejecuta bajo restricciones sandbox.

Qué significa 'iframe sandbox detected'

Un mensaje 'iframe sandbox detected' aparece cuando una extensión de seguridad del navegador, un escáner de sitios o un reproductor de vídeo incrustado informa que el iframe en el que se ejecuta lleva activas una o más restricciones sandbox. Estos mensajes son informativos, no errores: te indican que la página incrustadora aplicó el atributo sandbox de HTML al frame, lo que limita lo que el contenido incrustado puede hacer. Los desencadenantes comunes incluyen escáneres de seguridad que verifican iframes con permisos excesivos y reproductores multimedia (YouTube, Vimeo, Dailymotion) que necesitan allow-scripts, y normalmente allow-same-origin, antes de arrancar. La reproducción automática y la pantalla completa no son tokens de sandbox: un iframe las recibe a través del atributo allow, que es Permissions Policy. El mensaje en sí no es una amenaza; es una señal de que las restricciones sandbox están activas y deben verificarse contra lo que el elemento incrustado requiere.

Qué hace el atributo sandbox de un iframe

El atributo sandbox es una lista de tokens que añades a un iframe para eliminar las capacidades predeterminadas del documento incrustado y luego devolver solo las que tú elijas. Un sandbox vacío aplica el conjunto máximo de restricciones: el contenido enmarcado se ejecuta en un origen opaco único, no puede ejecutar scripts, no puede enviar formularios, no puede abrir ventanas emergentes, no puede navegar la página de nivel superior y no puede usar plugins. Lo aflojas de forma selectiva con banderas como allow-scripts, allow-forms, allow-same-origin y allow-popups. Cada palabra clave vuelve a habilitar una capacidad, de modo que el frame recibe el mínimo privilegio que la función realmente necesita. Está definido en el estándar HTML y lo aplica el propio navegador.

Por qué el atributo sandbox importa para la seguridad

Incrustar contenido de terceros o proporcionado por el usuario sin aislamiento permite que ese contenido manipule con scripts la página anfitriona, lea cookies, envíe formularios o secuestre la navegación. El atributo sandbox reduce el radio de impacto cuando el marcado incrustado no es de confianza, por ejemplo un anuncio, una vista previa de texto enriquecido o un widget. Un matiz clave es que combinar allow-scripts con allow-same-origin anula gran parte de la protección: el frame puede entonces acceder a su propio origen servido y, si ese origen coincide con el del incrustador, puede eliminar su propio sandbox reescribiendo el frame. El sandboxing es un control de contención, no un control de inspección de contenido, así que limita lo que el marcado comprometido puede hacer pero no te dice si el marcado fue manipulado.

Aplicar el atributo sandbox de forma segura

Concede el conjunto más estrecho de banderas que la función incrustada requiera, y nunca combines allow-scripts con allow-same-origin para contenido en el que no confíes plenamente. Sirve los elementos incrustados no confiables desde un origen separado y sin cookies, para que un frame de origen opaco no pueda acceder a datos reales de sesión. Combina el atributo con una Content Security Policy y controles de framing para que las defensas no dependan de una sola bandera. El sandboxing gobierna los iframes que tú creas; no hace nada respecto al comportamiento de los muchos scripts first-party y third-party que se cargan directamente en tus propias páginas. cside aborda esa brecha analizando esos scripts en sesiones de visitantes reales, detectando comportamiento malicioso en tiempo real y manteniendo un registro forense.

Definition

¿Qué significa 'iframe sandbox detected'?

Significa que una extensión del navegador, un escáner de seguridad o un reproductor multimedia ha encontrado que el iframe en el que está incrustado lleva el atributo sandbox de HTML. El atributo limita lo que el frame puede hacer: ejecutar scripts, enviar formularios, abrir ventanas emergentes, navegar la página de nivel superior. La detección en sí no es un ataque; es la confirmación de que el sandboxing está activo. Si ese es el comportamiento deseado depende de si el elemento incrustado necesita las capacidades bloqueadas para funcionar.

Definition

¿Por qué los reproductores de vídeo piden eliminar los atributos sandbox del iframe?

La mayoría de los reproductores de vídeo incrustados (YouTube, Vimeo, Dailymotion) necesitan allow-scripts para poder ejecutar su reproductor, normalmente allow-same-origin para que el reproductor acceda a su propio almacenamiento, y a menudo allow-popups para los enlaces de compartir y de ver más tarde. Un sandbox vacío sin ninguno de esos tokens impide que el reproductor ejecute JavaScript, por lo que falla silenciosamente o muestra la advertencia 'sandbox detected'. La reproducción automática y la pantalla completa vienen de otro mecanismo: se delegan mediante el atributo allow del iframe, por ejemplo allow="autoplay; fullscreen; picture-in-picture", que es Permissions Policy y no sandbox. La solución es añadir exactamente los tokens que documenta el reproductor en lugar de quitar sandbox, porque sandbox es también lo que impide que un reproductor de otro origen envíe formularios, abra ventanas emergentes o saque tu página de nivel superior a otra URL.

Definition

¿Es seguro eliminar los atributos sandbox de un iframe?

Eliminarlo levanta las restricciones que el navegador impone a ese frame: el documento incrustado puede entonces ejecutar scripts, enviar formularios, abrir ventanas emergentes, usar plugins y sacar tu página de nivel superior a otra URL. No le da a un elemento incrustado de otro origen acceso a tus cookies ni a tu DOM, porque la política del mismo origen ya lo impide, exista o no el atributo sandbox. El caso que de verdad importa es un frame del mismo origen que lleva allow-scripts y allow-same-origin a la vez, ya que entonces el documento incrustado puede alcanzar la página padre y eliminar su propio atributo sandbox. Mantén sandbox, añade solo los tokens específicos que el elemento incrustado documente y sirve los elementos incrustados no confiables desde un origen separado y sin cookies siempre que sea posible.

Definition

¿El atributo sandbox reemplaza a una Content Security Policy?

No. El atributo sandbox restringe lo que un iframe incrustado puede hacer, mientras que una Content Security Policy gobierna lo que toda la página puede cargar y ejecutar. Cubren ámbitos distintos y funcionan mejor juntos: el sandbox contiene un elemento incrustado no confiable, y la CSP restringe los scripts, las conexiones y el framing en todo el documento.

Definition

¿Por qué se considera peligroso combinar allow-scripts con allow-same-origin?

Juntos permiten que el documento enmarcado ejecute scripts con acceso a su origen real. Si ese origen es el del incrustador, el frame puede leer los mismos datos e incluso reescribir su propio marcado para descartar el atributo sandbox, escapando efectivamente de las restricciones que pretendías imponer.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Reserva una demo personalizada para ver:

Cómo cumplir los requisitos 6.4.3 y 11.6.1 de PCI DSS en 1 día
Por qué los scripts de terceros son un riesgo de seguridad para ti y tus visitantes
Cómo monitorizar fugas de privacidad y consentimiento (RGPD, CCPA) en cada tercero
Cómo frenar el abuso de registros, el uso compartido de cuentas y el fraude de contracargos con device intelligence
Cómo detectar y controlar agentes de IA y bots que llegan a tu sitio en tiempo real

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco