Estoy tratando de establecer algunas políticas de CSP en mi iframe de espacio aislado con permitir scripts. Naturalmente, las metaetiquetas no funcionarían si el iframe en sí tiene scripts habilitados y puede simplemente eliminar las metaetiquetas, ¿verdad? ¿Hay alguna manera de crear el iframe con srcdoc y aún configurar el CSP o tengo que cargarlo desde un servidor?
El atributo csp se aplica a los iframes de srcdoc . Al ser un esquema local, no se necesitan encabezados de respuesta. Simplemente escribiendo <iframe csp="defaul-src 'none'" srcdoc="something"> aplicará ese CSP en el iframe y supongo que hará más o menos lo que le gustaría. Esto se especifica aquí .
Tenga en cuenta que el atributo csp actualmente solo está implementado en cromo. También observe que el comportamiento de srcdoc se corrigió en M90. Antes de eso, creo que Chrome estaba descartando incorrectamente el atributo csp para los iframes srcdoc.