Retour à la leçon
Mission

Mission : verrouiller le widget partenaire de paiement.html

Corriger une iframe tierce non restreinte sur une page de paiement, en appliquant le principe du moindre privilège.

Contexte

Une revue de sécurité pointe une <iframe src="https://widget-partenaire.com/embed"> intégrée sur paiement.html, sans aucun attribut sandbox. Le widget dispose ainsi des mêmes droits que s'il tournait dans un onglet à part entière. Ce widget a besoin d'exécuter du JavaScript et de soumettre un formulaire de carte bancaire, mais n'a besoin ni de popups ni d'accès à ses propres cookies.

Ta mission : restreindre cette iframe au strict nécessaire.