我做在我的本地與OWASP ZAP一些滲透測試,並不斷報告這個消息:什麼是「X-Content-Type-Options = nosniff」?
反MIME嗅探頭X-Content-Type的選項未設置爲 「nosniff」
此檢查特定於Internet Explorer 8和Google Chrome。 確保每個頁面設置一個Content-Type頭和 X-CONTENT-TYPE-OPTIONS如果Content-Type頭是未知
我不知道這是什麼意思,我不能在網上找到的任何東西。我曾嘗試加入:
<meta content="text/html; charset=UTF-8; X-Content-Type-Options=nosniff" http-equiv="Content-Type" />
但我仍然得到警報。
設置參數的正確方法是什麼?
你必須提到這是'舉辦不可信content'服務器。對於不顯示用戶上傳內容的網站,您無需設置此項。 – machineaddict
@machineaddict,**錯誤**。無論內容是可信的還是不可信的,嗅探都會發生。請參閱http://security.stackexchange.com/a/11761/2379。它會以微妙的方式破壞你的網站。如果你不喜歡驚喜,總是禁用嗅探。 – Pacerier
我想你錯過了「什麼是MIME類型的嗅探?」 –