Вообще говоря, вы не можете.Iframes имеют свой собственный CSP, и вы не можете передать политику с родительской страницы.
Тем не менее, атрибут "csp" элемента iframe, на который вы ссылаетесь в вопросе, в некоторой степени позволяет это сделать.Это позволяет вам запрашивать , чтобы источник iframe применял CSP, который вы установили в атрибуте "csp";но вы не можете навязать это, просто спросите.Таким образом, теоретически вы можете сделать:
<iframe csp="default-src 'none';" ...>
Источник iframe может реализовывать или не реализовывать ваш CSP, который вы запрашиваете.
Обратите внимание, что это новое и является (как сообщается) поддерживается только в Chrome и Opera.