SSL Sertifikası
Web Güvenliği

X-Content-Type-Options Başlığı Nasıl Yapılandırılır?

nosniff başlığı MIME sniffing kaynaklı XSS risklerini engeller. Nginx/Apache'de tek satırla nasıl eklenir?

X-Content-Type-Options: nosniff, küçük ama önemli bir güvenlik başlığıdır. Tarayıcının, sunucunun bildirdiği içerik türünü (MIME) tahmin etmeye çalışmasını (sniffing) engeller.

Neden önemli?

Tarayıcı MIME sniffing yaparsa, zararsız görünen bir dosyayı (ör. yüklenen bir "resim") script gibi çalıştırabilir ve XSS'e kapı açar. nosniff bunu kapatır: tür neyse odur.

Nginx'te ekleme

add_header X-Content-Type-Options "nosniff" always;

Apache'de ekleme

Header always set X-Content-Type-Options "nosniff"

Dikkat

Başlığın çalışması için sunucunun dosyalara doğru Content-Type göndermesi gerekir; yanlış MIME türü artık "düzeltilmez".

Bütünsel yaklaşım

Bu başlık tek başına değil, Content-Security-Policy, X-Frame-Options/frame-ancestors ve HSTS ile birlikte kullanıldığında anlamlıdır. Hepsini HTTPS üzerinden sunun.

Doğru SSL sertifikasını seçin →

Bu yazıyı paylaş
Yazar

Mahmut

Yorumlar

Henüz yorum yapılmamış. İlk yorumu siz yapın!

Yorum Yaz