Ho letto un certo numero di blog sulla sicurezza IT (anche se non sono un esperto di sicurezza) e sembra che una percentuale significativa di exploit in the wild venga distribuita aggiungendo iframe malevoli a un sito Web compromesso, con l'iframe che punta al malintenzionato carico utile.
Dato questo, insieme al fatto che non ho visto quasi nessuna applicazione iframe legittima che non sia antipatica, perché sono permesse a tutti nei browser moderni? Mi sembra che un modo semplice per bloccare un numero significativo di attacchi drive-by sia semplicemente disabilitare il supporto iframe nel browser.
In alternativa, un meccanismo "click-to-load", simile ai plugin "click-to-flash" comuni per molti browser, avrebbe un effetto simile, senza impedire completamente che i siti esistenti utilizzino gli iframe.
In alternativa, probabilmente anche gli iframe che caricano il contenuto da un altro dominio sarebbero probabilmente efficaci.
Certamente non sostengo che il blocco degli iframe risolverebbe ogni soluzione di sicurezza web, ma dal punto di vista dei costi-benefici, sembra un modo molto semplice per eliminare un numero significativo di problemi di sicurezza.