Tenemos una extensión de Chrome que modifica el DOM de una página web e inserta una etiqueta de objeto dentro de la cual carga una página HTML para nuestros usuarios comerciales para un conjunto específico de sitios web. Uno de esos sitios web al que apuntamos tiene una política de seguridad de contenido establecida en la etiqueta meta como
<meta http-equiv="Content-Security-Policy" object-src 'self' https://xxxxxx.com;>¿Hay alguna forma de superar este CSP e insertar la etiqueta "objeto" y cargar nuestro contenido?
Nota: la opción iframe está descartada.