結論から言えば、srcdoc で document.body.appendChild(iframe) の前に iframe.contentDocument を取得することはできない。 つまり、iframe.contentDocument は Hacker に改ざんされる可能性が あるということだ。 詳しくは、このページのソースコードと console.log を参照。