← Page-Type Lab に戻る
forced CSP + vendor iframe

(14) Cerner / Oracle Health — 🔴 注入不可

Cerner (Oracle Health)(医療 患者ポータル)は強制 CSP + ベンダー iframe で配信。検証ポイント: si.js が CSP で許可されず、ポータル本体も別 iframe にクリップされ第三者注入が二重に不可であることを確認。

ベンダー強制 iframe + CSP(Cerner (Oracle Health))

Cerner (Oracle Health) は患者ポータルを強制 CSP 配下+ベンダー iframe で配信。患者ポータルは Oracle Health 配信・強制 CSP。

強制 CSP + iframe の二重ブロック

トップ面の CSP は script-src 'self' のみ(widget origin 無し)→ si.js ロード不可。仮に注入してもポータル本体は別 iframe 内でクリップされ、その iframe も独自 CSP。第三者注入は二重に不可。