Tengo un caso de uso en el que necesito aceptar javascript de los usuarios de mi aplicación y evaluarlo usando eval . Pensé que la forma 'segura' sería usar trabajadores web dentro de un iframe de espacio aislado.
Encontré este artículo en mi investigación, después de lo cual pude enviar con éxito el código a mi trabajador web y obtener la respuesta de evaluación en mi aplicación principal.
targetOrigin mientras enviaba el código al iframe era * (porque no tengo allow-same-origin y el window.origin del iframe sería nulo)".
Me preguntaba si hay alguna otra alternativa en lugar de permitir el allow-same-origin en mi iframe O la configuración * ya que ambos plantean algún tipo de problemas de seguridad que más o menos mitigan las ventajas de usar el iframe de espacio aislado en primer lugar (desde lo que leo en línea).
Gracias
PD. Encontré otros subprocesos de SO que discuten este problema, pero ninguno se abordó/llegó a una conclusión, por lo que estaba buscando una nueva perspectiva. Estoy pegando la URL a continuación para los miembros interesados.