X-Content-Type-Options header
Tiêu đề HTTP X-Content-Type-Options response header cho biết rằng các kiểu MIME được quảng cáo trong tiêu đề Content-Type nên được tôn trọng và không được thay đổi.
Tiêu đề cho phép bạn tránh MIME type sniffing bằng cách chỉ định rằng các kiểu MIME được cấu hình có chủ ý.
Người kiểm tra bảo mật trang web thường kỳ vọng tiêu đề này được đặt (và tiêu đề Content-Type được đặt đúng cho tất cả tài nguyên).
Chỉ thị nosniff có hai hiệu ứng tùy thuộc vào ngữ cảnh:
- Chặn yêu cầu: Đối với các yêu cầu có destination là
"script"hoặc"style", trình duyệt chặn phản hồi nếu kiểu MIME không khớp với loại dự kiến (kiểu JavaScript MIME cho script, hoặctext/csscho stylesheet). Xem đặc tả Fetch để biết chi tiết. - MIME type sniffing bị vô hiệu hóa: Đối với các loại phản hồi khác, bao gồm điều hướng đến tài liệu HTML mới, trình duyệt sử dụng
Content-Typeđược cung cấp như vậy thay vì kiểm tra nội dung để suy ra loại. Ví dụ, nếu máy chủ gửi phản hồi vớiContent-Type: text/plainvàX-Content-Type-Options: nosniff, trình duyệt sẽ không diễn giải nó là HTML, ngay cả khi nội dung chứa đánh dấu HTML. Điều này ngăn chặn các cuộc tấn công XSS trong đó nội dung do người dùng tải lên được thực thi như tài liệu HTML, ngay cả khi trình duyệt đã chỉ định rằng nó nên được coi là văn bản thuần túy (hoặc loại khác). Xem đặc tả MIME Sniffing để biết chi tiết.
| Loại tiêu đề | Response header |
|---|---|
| Forbidden response header | Không |
Cú pháp
X-Content-Type-Options: nosniff
Chỉ thị
nosniff-
Chặn yêu cầu nếu destination của yêu cầu là loại
stylevà kiểu MIME không phảitext/css, hoặc loạiscriptvà kiểu MIME không phải là JavaScript MIME type.Nó cũng ngăn chặn MIME type sniffing cho tất cả các loại phản hồi khác, khiến trình duyệt sử dụng
Content-Typeđã khai báo mà không kiểm tra nội dung phản hồi. Đặc biệt nó ngăn trình duyệt coi phản hồi làtext/htmlkhi nó được tải trong ngữ cảnh duyệt và tiêu đềContent-Typevắng mặt hoặc chỉ ra loại không phải HTML.
Đặc tả
| Specification |
|---|
| Fetch> # x-content-type-options-header> |
Tương thích trình duyệt
Xem thêm
Content-Type- Định nghĩa ban đầu của X-Content-Type-Options bởi Microsoft.
- Sử dụng HTTP Observatory để kiểm tra cấu hình bảo mật của trang web (bao gồm tiêu đề này).
- Mitigating MIME Confusion Attacks in Firefox