0Pricing
HTML Academy · Aula

Sandbox de iframe e Política de Permissões

Restrinja conteúdo incorporado com sandbox e Permissions-Policy.

Sandbox de iframe e Política de Permissões é uma aula grátis de HTML Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de HTML Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de HTML Academy inclui 4 aulas no total.

Por que usar quadros incorporados isolados

Conteúdo não confiável em um quadro incorporado (componentes de terceiros, pré-visualizações de HTML enviadas por usuários, jogos incorporados) não deve ter acesso a todos os recursos do navegador. O atributo de isolamento restringe o que o quadro pode fazer, reduzindo os danos caso ele se revele malicioso.

Isolamento vazio = restrição máxima

<iframe sandbox src="..."> sem valor aplica todas as restrições: sem scripts, sem formulários, sem janelas pop-up, sem navegação de nível superior, sem plug-ins e tratado como uma origem exclusiva. Use isso como ponto de partida e adicione apenas o que o conteúdo incorporado precisar.

Adicionando recursos

Os tokens de isolamento reativam recursos específicos: sandbox="allow-scripts allow-same-origin" permite a execução de scripts e o acesso à mesma origem. Cada token flexibiliza uma restrição; combine o conjunto mínimo de que o quadro realmente precisa.

<iframe sandbox="allow-scripts allow-same-origin" src="https://embed.example.com/widget"></iframe>

Tokens comuns

allow-scripts ativa JS. allow-forms ativa o envio de formulários. allow-popups ativa window.open. allow-same-origin evita tratar o quadro como uma origem exclusiva (necessário para localStorage). allow-top-navigation permite navegar pela janela principal.

A combinação perigosa

Combinar allow-scripts com allow-same-origin em um quadro que você também hospeda dá a ele acesso completo à sua origem — inclusive a capacidade de remover o próprio isolamento. Combine-os apenas para conteúdo confiável; para conteúdo não confiável, omita allow-same-origin.

Política de permissões

A Política de permissões (anteriormente Política de funcionalidades) controla quais interfaces de programação do navegador (câmera, microfone, geolocalização, tela cheia e reprodução automática) a página e seus quadros podem usar. Defina-a na página principal: Permissions-Policy: geolocation=() bloqueia a geolocalização em todos os lugares.

Concessão de permissão por quadro

O atributo allow em um quadro substitui a política da página principal para esse quadro: <iframe allow="camera; microphone"> permite essas interfaces no quadro, mesmo que a política padrão da página principal as negue.

<iframe
  src="https://video-call.example.com"
  allow="camera; microphone; fullscreen"
  sandbox="allow-scripts allow-same-origin">
</iframe>

Listando permissões

As especificações formam uma lista em evolução — câmera, microfone, geolocalização, acelerômetro, giroscópio, magnetômetro, pagamentos, USB, MIDI, tela cheia, reprodução automática, imagem sobre imagem e dezenas de outras. Audite a lista e negue explicitamente tudo de que sua página não precisa.

Relatando violações da política

A Política de permissões relata violações a um ponto de acesso configurado, como o ponto de acesso de relatórios da CSP. Use isso durante uma migração: ative uma política rígida, observe o que deixa de funcionar e depois flexibilize-a de maneira controlada para os recursos legítimos.

Isolamento de origem

Para páginas sensíveis, defina Cross-Origin-Opener-Policy: same-origin e Cross-Origin-Embedder-Policy: require-corp. Isso isola a página de janelas de outras origens, protegendo contra ataques de temporização no estilo Spectre e habilitando SharedArrayBuffer.

Defesa em profundidade

Isolamento + Política de permissões + CSP + COOP/COEP atuam em camadas. Cada um protege contra uma categoria diferente de ataque. Incorporar conteúdo de terceiros é arriscado o suficiente para que nenhuma medida isolada seja suficiente — combine-as para que um contorno de uma delas seja impedido por outra.

Testes

Use o painel Rede e o painel Problemas no Chrome DevTools para revelar violações de isolamento e permissões. Muitas violações são silenciosas (a interface simplesmente retorna um valor indefinido ou rejeita a promessa); pontos de acesso explícitos de relatórios ajudam a descobri-las em produção.

Verificação de conhecimentos

Por que a combinação sandbox="allow-scripts allow-same-origin" é potencialmente perigosa para um quadro hospedado na sua própria origem?

Resumo

Aplique isolamento aos quadros por padrão e adicione apenas os tokens de que o conteúdo precisa. Evite allow-scripts+allow-same-origin para conteúdo não confiável. Use a Política de permissões para negar interfaces poderosas em todo o site e o atributo allow do quadro para conceder exceções. Combine isso com CSP e COOP/COEP para obter defesa em profundidade.

Perguntas Frequentes

A aula “Sandbox de iframe e Política de Permissões” é grátis?

Sim — o texto completo de “Sandbox de iframe e Política de Permissões” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de HTML Academy, atualize para CoddyKit PRO. O curso de HTML Academy inclui 4 aulas no total.

O que vou aprender em “Sandbox de iframe e Política de Permissões”?

Restrinja conteúdo incorporado com sandbox e Permissions-Policy. Você pratica HTML Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar HTML Academy?

Nenhuma experiência prévia é necessária. HTML Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Sandbox de iframe e Política de Permissões”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de HTML Academy?

Sim. Cada aula de HTML Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Política de Segurança de Conteúdo meta http-equiv
  2. XSS via innerHTML e como evitá-lo
  3. Sandbox de iframe e Política de Permissões
  4. HTTPS e integridade de subrecursos
← Voltar para HTML Academy