Skip to main content
Todos los Términos Glossary

Atributo sandbox para Iframes

Definition

El atributo sandbox para iframes proporciona un control detallado sobre lo que puede hacer el contenido de un iframe. Puede restringir acciones como el envío de formularios, la ejecución de JavaScript y la creación de ventanas emergentes. Esto ayuda a proteger contra el contenido malicioso en los marcos incrustados, al tiempo que permite la funcionalidad legítima. El atributo se puede configurar con permisos específicos según sea necesario.

Qué hace el atributo sandbox de un iframe

El atributo sandbox es una lista de tokens que añades a un iframe para eliminar las capacidades predeterminadas del documento incrustado y luego devolver solo las que tú elijas. Un sandbox vacío aplica el conjunto máximo de restricciones: el contenido enmarcado se ejecuta en un origen opaco único, no puede ejecutar scripts, no puede enviar formularios, no puede abrir ventanas emergentes, no puede navegar la página de nivel superior y no puede usar plugins. Lo aflojas de forma selectiva con banderas como allow-scripts, allow-forms, allow-same-origin y allow-popups. Cada palabra clave vuelve a habilitar una capacidad, de modo que el frame recibe el mínimo privilegio que la función realmente necesita. Está definido en el estándar HTML y lo aplica el propio navegador.

Por qué el atributo sandbox importa para la seguridad

Incrustar contenido de terceros o proporcionado por el usuario sin aislamiento permite que ese contenido manipule con scripts la página anfitriona, lea cookies, envíe formularios o secuestre la navegación. El atributo sandbox reduce el radio de impacto cuando el marcado incrustado no es de confianza, por ejemplo un anuncio, una vista previa de texto enriquecido o un widget. Un matiz clave es que combinar allow-scripts con allow-same-origin anula gran parte de la protección: el frame puede entonces acceder a su propio origen servido y, si ese origen coincide con el del incrustador, puede eliminar su propio sandbox reescribiendo el frame. El sandboxing es un control de contención, no un control de inspección de contenido, así que limita lo que el marcado comprometido puede hacer pero no te dice si el marcado fue manipulado.

Aplicar el atributo sandbox de forma segura

Concede el conjunto más estrecho de banderas que la función incrustada requiera, y nunca combines allow-scripts con allow-same-origin para contenido en el que no confíes plenamente. Sirve los elementos incrustados no confiables desde un origen separado y sin cookies, para que un frame de origen opaco no pueda acceder a datos reales de sesión. Combina el atributo con una Content Security Policy y controles de framing para que las defensas no dependan de una sola bandera. El sandboxing gobierna los iframes que tú creas; no hace nada respecto al comportamiento de los muchos scripts first-party y third-party que se cargan directamente en tus propias páginas. cside aborda esa brecha enrutando esos scripts a través de un método Script, analizando la carga útil de JavaScript, bloqueando el comportamiento malicioso en tiempo real y manteniendo un registro forense.

Definition

¿El atributo sandbox reemplaza a una Content Security Policy?

No. El atributo sandbox restringe lo que un iframe incrustado puede hacer, mientras que una Content Security Policy gobierna lo que toda la página puede cargar y ejecutar. Cubren ámbitos distintos y funcionan mejor juntos: el sandbox contiene un elemento incrustado no confiable, y la CSP restringe los scripts, las conexiones y el framing en todo el documento.

Definition

¿Por qué se considera peligroso combinar allow-scripts con allow-same-origin?

Juntos permiten que el documento enmarcado ejecute scripts con acceso a su origen real. Si ese origen es el del incrustador, el frame puede leer los mismos datos e incluso reescribir su propio marcado para descartar el atributo sandbox, escapando efectivamente de las restricciones que pretendías imponer.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco