Skip to main content
Todos os Termos Glossary

Atributo Sandbox para Iframes

Definition

O atributo sandbox para iframes oferece controle detalhado sobre o que o conteúdo dentro de um iframe pode fazer. Ele pode restringir ações como o envio de formulários, a execução de JavaScript e a criação de popups. Isso ajuda a proteger contra conteúdo malicioso em frames incorporados sem deixar de permitir funcionalidades legítimas. O atributo pode ser configurado com permissões específicas conforme a necessidade.

O que o atributo sandbox de um iframe faz

O atributo sandbox é uma lista de tokens que você adiciona a um iframe para retirar as capacidades padrão do documento incorporado e depois conceder de volta apenas as que você escolher. Um sandbox vazio aplica o conjunto máximo de restrições: o conteúdo enquadrado roda em uma origem opaca única, não pode executar scripts, não pode enviar formulários, não pode abrir popups, não pode navegar na página de nível superior e não pode usar plugins. Você o afrouxa seletivamente com flags como allow-scripts, allow-forms, allow-same-origin e allow-popups. Cada palavra-chave reativa uma capacidade, de modo que o frame recebe o menor privilégio que o recurso realmente precisa. Ele é definido no padrão HTML e imposto pelo próprio navegador.

Por que o atributo sandbox importa para a segurança

Incorporar conteúdo de terceiros ou fornecido pelo usuário sem isolamento permite que esse conteúdo manipule scripts na página hospedeira, leia cookies, envie formulários ou sequestre a navegação. O atributo sandbox reduz o raio de impacto quando a marcação incorporada não é confiável, por exemplo um anúncio, uma prévia de texto rico ou um widget. Uma sutileza importante é que combinar allow-scripts com allow-same-origin anula boa parte da proteção: o frame pode então alcançar sua própria origem servida e, se essa origem coincidir com a do incorporador, pode remover seu próprio sandbox reescrevendo o frame. O sandboxing é um controle de contenção, não um controle de inspeção de conteúdo, então ele limita o que a marcação comprometida pode fazer, mas não informa se a marcação foi adulterada.

Aplicando o atributo sandbox com segurança

Conceda o conjunto mais restrito de flags que o recurso incorporado exige e nunca combine allow-scripts com allow-same-origin para conteúdo em que você não confia plenamente. Sirva embeds não confiáveis a partir de uma origem separada e sem cookies, para que um frame de origem opaca não consiga alcançar dados reais de sessão. Combine o atributo com uma Content Security Policy e controles de enquadramento, para que as defesas não dependam de uma única flag. O sandboxing rege os iframes que você mesmo cria; ele não faz nada quanto ao comportamento dos muitos scripts first-party e third-party que carregam diretamente em suas próprias páginas. A cside cobre essa lacuna roteando esses scripts por um método Script, analisando o payload JavaScript, bloqueando comportamento malicioso em tempo real e mantendo um registro forense.

Definição

O atributo sandbox substitui uma Content Security Policy?

Não. O atributo sandbox restringe o que um iframe incorporado pode fazer, enquanto uma Content Security Policy rege o que a página inteira pode carregar e executar. Eles cobrem escopos diferentes e funcionam melhor juntos: o sandbox contém um embed não confiável, e a CSP restringe scripts, conexões e enquadramento em todo o documento.

Definição

Por que allow-scripts junto com allow-same-origin é considerado perigoso?

Juntos, eles permitem que o documento enquadrado execute scripts com acesso à sua origem real. Se essa origem for a do incorporador, o frame pode ler os mesmos dados e até reescrever sua própria marcação para descartar o atributo sandbox, escapando efetivamente das restrições que você pretendia impor.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário