Tests window.postMessage sinks with tainted payloads and wildcard origin.
Taint is read from ?payload=... or the textarea when you click "Prime taint sources".
Cross-origin target triggers postmessage_cross_origin_leak.
Sandboxed iframe to receive postMessage events.