про встраивание - пусть придумают как блин сделать изолированный по цсс кусок чего-то на странице
с ифреймом есть воркераунд - сгенери, например, тот же JWT-токен и таскай его везде с собой, в input-hidden например. Правда на беке придется поизвращаться... У вас бек на чем?