Adicionei um iframe do CodeSandbox com diferentes atributos, mas o Discourse está capturando apenas o src. Devo alterar algo nas configurações do Discourse? Já permiti esse iframe e ele está aparecendo, mas não corretamente.
Just to be sure, did you add the iframe url (https://codesandbox.io/embed/codesandbox-frontity-rnclp) in whitelist? If not, search the site setting allowed iframes.
Eu também estou enfrentando esse problema. Gostaria de adicionar uma classe ao IFRAME que estou incorporando em minha postagem sobre política de privacidade, que carrega as configurações de rastreamento de privacidade da nossa instalação auto-hospedada do Matomo. Isso me permitiria adicionar uma borda mais estilizada e algumas cores para diferenciá-lo do restante da política de privacidade.
Apesar de ter um class="foo" no meu elemento IFRAME, ele está sendo removido, aparentemente pelo código de lista branca acima. Há alguma chance de isso poder ser expandido para permitir alguns atributos adicionais?
Por questões de segurança, somos muito rigorosos quanto a quais atributos HTML podem ser renderizados em nossa página quando vêm de entrada do usuário.
Obrigado! Isso funcionou tanto na página do tópico quanto na página especial de política de privacidade renderizada.
Vale notar que, se alguém mais estiver tentando isso, você não pode adicionar um atributo class; literalmente, precisa adicionar um atributo no estilo data-foo-attr.
Rafael, obrigado pela declaração, isso esclarece o comportamento que observei.
Gostaria de saber se vocês têm planos de liberar o bloqueio para os atributos de áudio/vídeo de um iframe. Os navegadores modernos gerenciam bastante bem a acessibilidade para essas permissões, e há ofertas de serviços cada vez mais interessantes que seriam ótimas para os usuários integrarem, mas que simplesmente carecem desse tipo de acessibilidade.
Obrigado.
Fica mais fácil se conversarmos sobre aspectos específicos, como quais são os atributos exatos que você deseja incluir na lista de permissões e para quais serviços eles são necessários.
Isso seria útil, mas também ficaríamos satisfeitos se o atributo allow fosse incluído na lista de permissões para todos. Atualmente, estamos enfrentando problemas de reprodução de áudio com players de podcast incorporados da Apple e do Spotify. Como outros mencionaram, o problema é que o atributo allow está sendo removido, o que contém uma diretiva importante encrypted-media.
Como já somos rigorosos quanto aos domínios que podem ser usados em iframes, ter mais uma configuração onde definimos a string allow para cada iframe e analisamos o formato estranho do conteúdo allow parece um pouco demais para mim.
Fiz um PR que simplesmente permite o uso de qualquer coisa no atributo allow para iframes já permitidos: