@top нужно ещё тогда запрет на JS в этой среде, а-то далее без доступа к личным данным XSS может запустить майнер у пользователя