боитесь ли вы пользователей, которые хотят навредить вам?тогда ответ таков: с этим ничего не поделаешь.они могут контролировать источник в своем браузере в любом случае, как они хотят.вы должны работать на стороне сервера безопасности.
, но если вы хотите защитить своих клиентов от почтового кода, который находится на сторонних сайтах, загружаемых через iframe, ответ таков: iframe вполне безопасен.Политика xss / same-source-origin довольно хороша в эти дни.
ну, конечно, такая вещь всегда является риском.Вам не нужно бояться содержания в iframe.я бы порекомендовал проверить содержимое или тег src.сделайте его действительным URL, и тогда у вас все будет в порядке.
единственное, что может сделать страница в iframe, - это перенаправить вашу страницу на плохой сайт.(поскольку атрибут document.location доступен для чтения и чтения в iframe из другого источника).Есть способы предотвратить это, но они ненадежны.
Вы можете загрузить источник внешнего сайта на свой сервер и вывести его, установив атрибут base href для внешнего сайта, так что все загрузится правильно, затему вас есть возможность проверить / манипулировать документом.но это довольно сложно, если вы хотите поддерживать продвинутые вещи, такие как javascript и т. д.
, чтобы подвести итог: сайт не может действительно навредить вам.но пользователь.но если пользователь указывает плохой сайт, то это действительно его / ее проблема ....