Guía de vulnerabilidades de seguridad

Comprender y corregir las vulnerabilidades de seguridad web comunes detectadas por VitaPulse

Medio
X-Content-Type-Options

Evita que los navegadores adivinen (MIME sniffing) el tipo de contenido de una respuesta, obligándolos a respetar el Content-Type declarado.

Riesgo

Sin este encabezado, los navegadores pueden interpretar un archivo de forma diferente a la prevista. Un atacante puede subir un archivo disfrazado de imagen pero que contiene JavaScript. El navegador podría detectar el contenido por MIME sniffing y ejecutar el script, provocando ataques XSS. Esto es particularmente peligroso para sitios que permiten subida de archivos.

Solución

Configure X-Content-Type-Options en nosniff. Asegúrese de que todos sus recursos se sirvan con el encabezado Content-Type correcto.

Ejemplo
X-Content-Type-Options: nosniff
Comentarios (0)

Aún no hay mensajes.