X-Content-Type-Options: nosniff, küçük ama önemli bir güvenlik başlığıdır. Tarayıcının, sunucunun bildirdiği içerik türünü (MIME) tahmin etmeye çalışmasını (sniffing) engeller.
Neden önemli?
Tarayıcı MIME sniffing yaparsa, zararsız görünen bir dosyayı (ör. yüklenen bir "resim") script gibi çalıştırabilir ve XSS'e kapı açar. nosniff bunu kapatır: tür neyse odur.
Nginx'te ekleme
add_header X-Content-Type-Options "nosniff" always;
Apache'de ekleme
Header always set X-Content-Type-Options "nosniff"
Dikkat
Başlığın çalışması için sunucunun dosyalara doğru Content-Type göndermesi gerekir; yanlış MIME türü artık "düzeltilmez".
Bütünsel yaklaşım
Bu başlık tek başına değil, Content-Security-Policy, X-Frame-Options/frame-ancestors ve HSTS ile birlikte kullanıldığında anlamlıdır. Hepsini HTTPS üzerinden sunun.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz