Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 577

iframe-sandbox-Attribut

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist iframe-sandbox-Attribut?

iframe-sandbox-AttributHTML-Attribut, das dem Inhalt eines iframe zusätzliche Restriktionen auferlegt und Skripte, Formulare, Navigation und Same-Origin-Zugriff sperrt, sofern sie nicht explizit wieder aktiviert werden.


Das sandbox-Attribut an einem <iframe>, definiert im HTML Living Standard, wendet eine Least-Privilege-Policy auf eingebetteten Inhalt an. Mit leerem Wert (sandbox="") deaktiviert es Skripte, Plugins, Formularversand, Top-Level- und Same-Origin-Navigation, Popups, Pointer-Lock, Autoplay sowie die Pointer-Lock- und Presentation-API und zwingt den Frame in eine eindeutige opake Origin, sodass er weder die Cookies noch den localStorage oder das DOM des Parents lesen kann. Fähigkeiten werden Token für Token wieder gewährt — allow-scripts, allow-same-origin, allow-forms, allow-popups, allow-modals, allow-downloads, allow-top-navigation-by-user-activation.

Die entscheidende Falle: Kombiniert man allow-scripts allow-same-origin, kehrt der Frame in seine echte Origin zurück und darf JavaScript ausführen, sodass sandboxed Code einfach in sein eigenes DOM greifen und das sandbox-Attribut aus einem verschachtelten Frame entfernen kann — womit der Schutz aufgehoben ist. Um wirklich nicht vertrauenswürdigen Inhalt zu hosten, isoliere ihn auf einer eigenen Origin und kombiniere die Sandbox mit Content-Security-Policy: sandbox (das nicht durch Markup entfernt werden kann) sowie Cross-Origin-Opener/Embedder-Policies. Sandboxing ist die Grundlage für das sichere Rendern von Anzeigen, Rich-Text-Vorschauen und Drittanbieter-Widgets; Googles Caja und moderne Dienste wie CodePen und JSFiddle setzen auf sandboxed Frames in Wegwerf-Origins, um vom Angreifer kontrollierten Code auszuführen, ohne die Host-Seite zu gefährden.

flowchart TD
  A[Parent-Seite] --> B["&lt;iframe sandbox&gt;<br/>nicht vertrauenswürdigen Inhalt einbetten"]
  B --> C{Welche Tokens gesetzt?}
  C -->|"sandbox=&quot;&quot; (leer)"| D[Opake Origin, keine Skripte,<br/>keine Formulare, keine Navigation]
  C -->|nur allow-scripts| E[Skripte laufen, weiterhin<br/>opake Origin - sicher]
  C -->|"allow-scripts +<br/>allow-same-origin"| F[Echte Origin + Skripte:<br/>Frame kann eigene<br/>Sandbox entfernen = Ausbruch]
  E --> G[CSP: sandbox-Header ergänzen<br/>eigene Origin = Defence-in-Depth]

Beispiele

  1. 01

    <iframe src="/preview" sandbox="allow-scripts"></iframe> zum sicheren Rendern nicht vertrauenswürdigen HTMLs.

  2. 02

    Ein Drittanbieter-Widget mit sandbox="" einbetten, um sämtliche Fähigkeiten zu verweigern.

Häufige Fragen

Was ist iframe-sandbox-Attribut?

HTML-Attribut, das dem Inhalt eines iframe zusätzliche Restriktionen auferlegt und Skripte, Formulare, Navigation und Same-Origin-Zugriff sperrt, sofern sie nicht explizit wieder aktiviert werden. Es gehört zur Kategorie Anwendungssicherheit der Cybersicherheit.

Was bedeutet iframe-sandbox-Attribut?

HTML-Attribut, das dem Inhalt eines iframe zusätzliche Restriktionen auferlegt und Skripte, Formulare, Navigation und Same-Origin-Zugriff sperrt, sofern sie nicht explizit wieder aktiviert werden.

Wie schützt man sich gegen iframe-sandbox-Attribut?

Schutzmaßnahmen gegen iframe-sandbox-Attribut kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Verwandte Begriffe

Siehe auch