Skip to main content
Alle Termen Glossary

Sandbox Attribute voor Iframes

Definition

Het sandbox-attribuut voor iframes biedt fijnmazige controle over wat content binnen een iframe kan doen. Het kan acties beperken zoals formulierinzending, JavaScript-uitvoering en popup-creatie. Dit helpt te beschermen tegen kwaadaardige content in ingebedde frames terwijl legitieme functionaliteit nog steeds wordt toegestaan. Het attribuut kan worden geconfigureerd met specifieke rechten naar behoefte.

Wat het sandbox-attribuut van een iframe doet

Het sandbox-attribuut is een lijst met tokens die je aan een iframe toevoegt om de standaardmogelijkheden van het ingesloten document weg te nemen en vervolgens alleen de mogelijkheden die jij kiest weer terug te geven. Een lege sandbox past de maximale set aan beperkingen toe: de ingesloten content draait in een unieke, ondoorzichtige origin, kan geen scripts uitvoeren, kan geen formulieren verzenden, kan geen popups openen, kan de bovenliggende pagina niet navigeren en kan geen plug-ins gebruiken. Je versoepelt dit selectief met flags zoals allow-scripts, allow-forms, allow-same-origin en allow-popups. Elk trefwoord schakelt één mogelijkheid weer in, zodat het frame de minste rechten krijgt die de functie daadwerkelijk nodig heeft. Het is gedefinieerd in de HTML-standaard en wordt door de browser zelf afgedwongen.

Waarom het sandbox-attribuut belangrijk is voor beveiliging

Wanneer je content van derden of van gebruikers insluit zonder isolatie, kan die content de host-pagina scripten, cookies lezen, formulieren verzenden of de navigatie kapen. Het sandbox-attribuut verkleint de gevolgen wanneer de ingesloten markup niet te vertrouwen is, bijvoorbeeld een advertentie, een preview van rich text of een widget. Een belangrijke subtiliteit is dat het combineren van allow-scripts met allow-same-origin veel van de bescherming tenietdoet: het frame kan dan bij zijn eigen origin, en als die origin overeenkomt met die van de insluiter, kan het zijn eigen sandbox verwijderen door het frame te herschrijven. Sandboxing is een insluitingsmaatregel, geen inspectiemaatregel voor content, dus het beperkt wat gecompromitteerde markup kan doen, maar vertelt je niet of de markup is gemanipuleerd.

Het sandbox-attribuut veilig toepassen

Geef de smalst mogelijke set flags die de ingesloten functie nodig heeft, en koppel allow-scripts nooit aan allow-same-origin voor content die je niet volledig vertrouwt. Serveer niet-vertrouwde embeds vanaf een aparte, cookieloze origin, zodat een frame met een ondoorzichtige origin niet bij echte sessiegegevens kan. Combineer het attribuut met een Content Security Policy en framing-controls, zodat je verdediging niet van één enkele flag afhangt. Sandboxing regelt de iframes die je zelf schrijft; het doet niets aan het gedrag van de vele first-party- en third-party-scripts die rechtstreeks op je eigen pagina's worden geladen. cside dicht dat gat door die scripts via een Script-methode te leiden, de JavaScript-payload te analyseren, kwaadaardig gedrag in realtime te blokkeren en een forensisch verslag bij te houden.

Definitie

Vervangt het sandbox-attribuut een Content Security Policy?

Nee. Het sandbox-attribuut beperkt wat één ingesloten iframe kan doen, terwijl een Content Security Policy bepaalt wat de hele pagina mag laden en uitvoeren. Ze bestrijken verschillende reikwijdtes en werken het best samen: sandbox houdt een niet-vertrouwde embed in bedwang, en CSP beperkt scripts, verbindingen en framing over het hele document.

Definitie

Waarom wordt allow-scripts plus allow-same-origin als gevaarlijk beschouwd?

Samen laten ze het ingesloten document scripts uitvoeren met toegang tot zijn echte origin. Als die origin die van de insluiter is, kan het frame dezelfde gegevens lezen en zelfs zijn eigen markup herschrijven om het sandbox-attribuut te verwijderen, waarmee het feitelijk ontsnapt aan de beperkingen die je wilde opleggen.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip