Guida alle vulnerabilità di sicurezza

Comprendere e correggere le vulnerabilità di sicurezza web comuni rilevate da VitaPulse

Media
X-Content-Type-Options

Impedisce ai browser di indovinare il tipo di contenuto dei file, bloccando gli attacchi di MIME sniffing.

Rischio

Senza questo header, i browser possono interpretare erroneamente i file (ad esempio trattare un file di testo come JavaScript) portando a potenziali attacchi di iniezione di script. Un attaccante potrebbe caricare un file con contenuto malevolo mascherato dietro un tipo MIME innocuo.

Soluzione

Aggiungi l'header X-Content-Type-Options con valore 'nosniff' a tutte le risposte del server. Questo è un cambiamento semplice e a basso rischio che dovrebbe essere implementato su tutti i siti web.

Esempio
X-Content-Type-Options: nosniff
Discussione (0)

Nessun messaggio ancora.