En lugar de evitar en qué dominio se puede iframed un sitio web, ¿es posible restringir los dominios que se permiten iframed en el sitio web actual?
El razonamiento detrás de esto sería la seguridad (evitar la suplantación de un iframe legítimo para engañar al usuario para que ingrese detalles y los robe), aunque todavía no estoy muy seguro de si realmente mejoraría la seguridad o solo crea una capa de complejidad fácilmente evitable para un atacante, ya que aparentemente algo más ya está comprometido.
También es probable que haya un desafío al cargar por primera vez una URL de iframe permitida que luego navega a una URL no permitida.