O atributo sandbox substitui uma Content Security Policy?
Não. O atributo sandbox restringe o que um iframe incorporado pode fazer, enquanto uma Content Security Policy rege o que a página inteira pode carregar e executar. Eles cobrem escopos diferentes e funcionam melhor juntos: o sandbox contém um embed não confiável, e a CSP restringe scripts, conexões e enquadramento em todo o documento.