Skip to main content
Alle Termen Glossary

Sandbox Attribute voor Iframes

Definition

Het sandbox-attribuut is een HTML-attribuut voor iframes dat door de browser afgedwongen beperkingen oplegt aan het ingesloten document: geen scripts, geen formulierverzending, geen pop-ups en geen navigatie op topniveau, totdat je elke mogelijkheid teruggeeft met een token zoals allow-scripts. Dat is ook wat een waarschuwing 'iframe sandbox detected' van een beveiligingsscanner of een videospeler meldt: het frame draait onder sandbox-beperkingen.

Wat 'iframe sandbox detected' betekent

Een 'iframe sandbox detected'-melding verschijnt wanneer een beveiligingsextensie van de browser, een sitescanner of een ingesloten videospeler rapporteert dat het iframe waarin het draait een of meer sandbox-beperkingen actief heeft. Deze meldingen zijn informatief en geen fouten: ze geven aan dat de insluitende pagina het HTML-sandbox-attribuut op het frame heeft toegepast, waardoor de mogelijkheden van de ingesloten content worden beperkt. Veelvoorkomende oorzaken zijn beveiligingsscanners die controleren op te permissieve iframes en mediaspelers (YouTube, Vimeo, Dailymotion) die allow-scripts nodig hebben, en meestal ook allow-same-origin, voordat ze starten. Automatisch afspelen en volledig scherm zijn helemaal geen sandbox-tokens: een iframe krijgt die via het aparte allow-attribuut, dat onder Permissions Policy valt. De melding zelf is geen bedreiging; het is een signaal dat sandbox-beperkingen van kracht zijn en gecontroleerd moeten worden aan de hand van wat de embed vereist.

Wat het sandbox-attribuut van een iframe doet

Het sandbox-attribuut is een lijst met tokens die je aan een iframe toevoegt om de standaardmogelijkheden van het ingesloten document weg te nemen en vervolgens alleen de mogelijkheden die jij kiest weer terug te geven. Een lege sandbox past de maximale set aan beperkingen toe: de ingesloten content draait in een unieke, ondoorzichtige origin, kan geen scripts uitvoeren, kan geen formulieren verzenden, kan geen popups openen, kan de bovenliggende pagina niet navigeren en kan geen plug-ins gebruiken. Je versoepelt dit selectief met flags zoals allow-scripts, allow-forms, allow-same-origin en allow-popups. Elk trefwoord schakelt één mogelijkheid weer in, zodat het frame de minste rechten krijgt die de functie daadwerkelijk nodig heeft. Het is gedefinieerd in de HTML-standaard en wordt door de browser zelf afgedwongen.

Waarom het sandbox-attribuut belangrijk is voor beveiliging

Wanneer je content van derden of van gebruikers insluit zonder isolatie, kan die content de host-pagina scripten, cookies lezen, formulieren verzenden of de navigatie kapen. Het sandbox-attribuut verkleint de gevolgen wanneer de ingesloten markup niet te vertrouwen is, bijvoorbeeld een advertentie, een preview van rich text of een widget. Een belangrijke subtiliteit is dat het combineren van allow-scripts met allow-same-origin veel van de bescherming tenietdoet: het frame kan dan bij zijn eigen origin, en als die origin overeenkomt met die van de insluiter, kan het zijn eigen sandbox verwijderen door het frame te herschrijven. Sandboxing is een insluitingsmaatregel, geen inspectiemaatregel voor content, dus het beperkt wat gecompromitteerde markup kan doen, maar vertelt je niet of de markup is gemanipuleerd.

Het sandbox-attribuut veilig toepassen

Geef de smalst mogelijke set flags die de ingesloten functie nodig heeft, en koppel allow-scripts nooit aan allow-same-origin voor content die je niet volledig vertrouwt. Serveer niet-vertrouwde embeds vanaf een aparte, cookieloze origin, zodat een frame met een ondoorzichtige origin niet bij echte sessiegegevens kan. Combineer het attribuut met een Content Security Policy en framing-controls, zodat je verdediging niet van één enkele flag afhangt. Sandboxing regelt de iframes die je zelf schrijft; het doet niets aan het gedrag van de vele first-party- en third-party-scripts die rechtstreeks op je eigen pagina's worden geladen. cside dicht dat gat door die scripts te analyseren in echte bezoekerssessies, kwaadaardig gedrag in realtime te detecteren en een forensisch verslag bij te houden.

Definitie

Wat betekent 'iframe sandbox detected'?

Dit betekent dat een browserextensie, beveiligingsscanner of mediaspeler heeft vastgesteld dat het iframe waarin het is ingesloten het HTML-sandbox-attribuut draagt. Het attribuut beperkt wat het frame kan doen: scripts uitvoeren, formulieren verzenden, popups openen, de pagina op topniveau wegnavigeren. De detectie zelf is geen aanval; het is bevestiging dat sandboxing actief is. Of dit het gewenste gedrag is, hangt ervan af of de embed de geblokkeerde mogelijkheden nodig heeft om te functioneren.

Definitie

Waarom vragen videospelers om sandbox-attributen van het iframe te verwijderen?

De meeste video-embeds (YouTube, Vimeo, Dailymotion) hebben allow-scripts nodig om hun speler überhaupt te draaien, meestal allow-same-origin zodat de speler bij zijn eigen opslag kan, en vaak allow-popups voor deel- en kijklaterlinks. Een lege sandbox zonder die tokens voorkomt dat de speler JavaScript uitvoert, waardoor het stil faalt of de 'sandbox detected'-waarschuwing toont. Automatisch afspelen en volledig scherm komen uit een ander mechanisme: die worden gedelegeerd via het allow-attribuut van het iframe, bijvoorbeeld allow="autoplay; fullscreen; picture-in-picture", wat Permissions Policy is en geen sandbox. De oplossing is precies de tokens toe te voegen die de speler documenteert in plaats van sandbox te verwijderen, want sandbox is ook wat een speler van een andere origin belet formulieren te verzenden, popups te openen of je pagina op topniveau weg te navigeren.

Definitie

Is het veilig om sandbox-attributen van een iframe te verwijderen?

Het verwijderen heft de door de browser opgelegde beperkingen op dat frame op: het ingesloten document mag dan scripts uitvoeren, formulieren verzenden, popups openen, plug-ins gebruiken en je pagina op topniveau wegnavigeren. Het geeft een embed van een andere origin geen toegang tot je cookies of je DOM, want het same-origin-beleid blokkeert dat al, of sandbox er nu staat of niet. Het geval dat er echt toe doet is een same-origin frame met allow-scripts en allow-same-origin samen, omdat het ingesloten document dan bij de bovenliggende pagina kan en zijn eigen sandbox-attribuut kan verwijderen. Behoud sandbox, voeg alleen de specifieke tokens toe die de embed documenteert en serveer niet-vertrouwde embeds bij voorkeur vanuit een aparte, cookieloze origin.

Definitie

Vervangt het sandbox-attribuut een Content Security Policy?

Nee. Het sandbox-attribuut beperkt wat één ingesloten iframe kan doen, terwijl een Content Security Policy bepaalt wat de hele pagina mag laden en uitvoeren. Ze bestrijken verschillende reikwijdtes en werken het best samen: sandbox houdt een niet-vertrouwde embed in bedwang, en CSP beperkt scripts, verbindingen en framing over het hele document.

Definitie

Waarom wordt allow-scripts plus allow-same-origin als gevaarlijk beschouwd?

Samen laten ze het ingesloten document scripts uitvoeren met toegang tot zijn echte origin. Als die origin die van de insluiter is, kan het frame dezelfde gegevens lezen en zelfs zijn eigen markup herschrijven om het sandbox-attribuut te verwijderen, waarmee het feitelijk ontsnapt aan de beperkingen die je wilde opleggen.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Gebruik ditzelfde e-mailadres wanneer je bij Google boekt. Google kan je vragen het nogmaals in te vullen.

We gebruiken je e-mailadres om je boeking aan je bezoek te koppelen en te meten hoe mensen ons vinden. Dit is geen nieuwsbriefinschrijving.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip