Vervangt het sandbox-attribuut een Content Security Policy?
Nee. Het sandbox-attribuut beperkt wat één ingesloten iframe kan doen, terwijl een Content Security Policy bepaalt wat de hele pagina mag laden en uitvoeren. Ze bestrijken verschillende reikwijdtes en werken het best samen: sandbox houdt een niet-vertrouwde embed in bedwang, en CSP beperkt scripts, verbindingen en framing over het hele document.