Respuesta rápida
Cómo se contiene el código de la vista previa
El código se envía en una sola dirección a un iframe con sandbox="allow-scripts" y sin allow-same-origin. Una política estricta bloquea red, formularios, ventanas, navegación superior y plugins.
Resumen
OrigenOpaco y separado
Permiso concedidoSolo ejecución de scripts
Red y formulariosBloqueados
Código del proyectoGuardado localmente
Ejecución del servidorNinguna
Rutas de escape eliminadas
No se conceden formularios, popups, descargas, modales o navegación de nivel superior.
Limitaciones importantes
El aislamiento no corrige vulnerabilidades del navegador ni evita que un script intensivo bloquee la pestaña.
Preguntas frecuentes
¿Puede el código leer localStorage de Myztic?
No. El iframe no comparte el origen de la aplicación.
¿Se permiten solicitudes de red?
No. connect-src está bloqueado.
¿El sandbox garantiza seguridad total?
No. Reduce capacidades, pero no inspecciona el código.