¿El atributo sandbox reemplaza a una Content Security Policy?
No. El atributo sandbox restringe lo que un iframe incrustado puede hacer, mientras que una Content Security Policy gobierna lo que toda la página puede cargar y ejecutar. Cubren ámbitos distintos y funcionan mejor juntos: el sandbox contiene un elemento incrustado no confiable, y la CSP restringe los scripts, las conexiones y el framing en todo el documento.