Definitie Wat betekent 'iframe sandbox detected'?
Dit betekent dat een browserextensie, beveiligingsscanner of mediaspeler heeft vastgesteld dat het iframe waarin het is ingesloten het HTML-sandbox-attribuut draagt. Het attribuut beperkt wat het frame kan doen: scripts uitvoeren, formulieren verzenden, popups openen, de pagina op topniveau wegnavigeren. De detectie zelf is geen aanval; het is bevestiging dat sandboxing actief is. Of dit het gewenste gedrag is, hangt ervan af of de embed de geblokkeerde mogelijkheden nodig heeft om te functioneren.
Definitie Waarom vragen videospelers om sandbox-attributen van het iframe te verwijderen?
De meeste video-embeds (YouTube, Vimeo, Dailymotion) hebben allow-scripts nodig om hun speler überhaupt te draaien, meestal allow-same-origin zodat de speler bij zijn eigen opslag kan, en vaak allow-popups voor deel- en kijklaterlinks. Een lege sandbox zonder die tokens voorkomt dat de speler JavaScript uitvoert, waardoor het stil faalt of de 'sandbox detected'-waarschuwing toont. Automatisch afspelen en volledig scherm komen uit een ander mechanisme: die worden gedelegeerd via het allow-attribuut van het iframe, bijvoorbeeld allow="autoplay; fullscreen; picture-in-picture", wat Permissions Policy is en geen sandbox. De oplossing is precies de tokens toe te voegen die de speler documenteert in plaats van sandbox te verwijderen, want sandbox is ook wat een speler van een andere origin belet formulieren te verzenden, popups te openen of je pagina op topniveau weg te navigeren.
Definitie Is het veilig om sandbox-attributen van een iframe te verwijderen?
Het verwijderen heft de door de browser opgelegde beperkingen op dat frame op: het ingesloten document mag dan scripts uitvoeren, formulieren verzenden, popups openen, plug-ins gebruiken en je pagina op topniveau wegnavigeren. Het geeft een embed van een andere origin geen toegang tot je cookies of je DOM, want het same-origin-beleid blokkeert dat al, of sandbox er nu staat of niet. Het geval dat er echt toe doet is een same-origin frame met allow-scripts en allow-same-origin samen, omdat het ingesloten document dan bij de bovenliggende pagina kan en zijn eigen sandbox-attribuut kan verwijderen. Behoud sandbox, voeg alleen de specifieke tokens toe die de embed documenteert en serveer niet-vertrouwde embeds bij voorkeur vanuit een aparte, cookieloze origin.
Definitie Vervangt het sandbox-attribuut een Content Security Policy?
Nee. Het sandbox-attribuut beperkt wat één ingesloten iframe kan doen, terwijl een Content Security Policy bepaalt wat de hele pagina mag laden en uitvoeren. Ze bestrijken verschillende reikwijdtes en werken het best samen: sandbox houdt een niet-vertrouwde embed in bedwang, en CSP beperkt scripts, verbindingen en framing over het hele document.
Definitie Waarom wordt allow-scripts plus allow-same-origin als gevaarlijk beschouwd?
Samen laten ze het ingesloten document scripts uitvoeren met toegang tot zijn echte origin. Als die origin die van de insluiter is, kan het frame dezelfde gegevens lezen en zelfs zijn eigen markup herschrijven om het sandbox-attribuut te verwijderen, waarmee het feitelijk ontsnapt aan de beperkingen die je wilde opleggen.