L'attribut sandbox remplace-t-il une Content Security Policy ?
Non. L'attribut sandbox restreint ce qu'une iframe embarquée peut faire, tandis qu'une Content Security Policy régit ce que la page entière peut charger et exécuter. Ils couvrent des périmètres différents et fonctionnent mieux ensemble : le sandbox contient un embed non fiable, et la CSP restreint les scripts, les connexions et le framing sur l'ensemble du document.