Браузер создаёт отдельный browsing context: свой документ, часто свои скрипты/стили. Между родителем и iframe — границы origin (Same-Origin Policy), если домены разные.
Безопасность
sandbox ограничивает возможности.
rel="noopener" на ссылках target="_blank" — родственная тема про window.opener.
Не встраивайте недоверенный контент без sandbox.
Итог: iframe = окно в другой документ; мощно для embed, опасно без ограничений.