X-Content-Type-Options
X-Content-Type-Options
Заголовок ответа HTTP X-Content-Type-Options используется сервером для указания того, что типы MIME, объявленные в заголовках Content-Type, должны соблюдаться и не изменяться. Данный заголовок позволяет избежать определения типа MIME путем указания того, что типы MIME намеренно настроены.
Этот заголовок был представлен Microsoft в IE 8 в качестве способа для веб-мастеров блокировать определение типов контента, которое происходило и могло преобразовывать неисполнимые типы MIME в исполнимые типы MIME. С тех пор другие браузеры также внедрили его, даже если их алгоритмы определения типов MIME были менее агрессивными.
Начиная с Firefox 72, документы верхнего уровня также избегают определения типа MIME (если Content-type предоставлен). Это может привести к загрузке HTML-веб-страниц вместо их рендеринга, когда они предоставляются с типом MIME, отличным от text/html. Убедитесь, что оба заголовка установлены правильно.
Тестировщики безопасности сайтов обычно ожидают, что этот заголовок будет установлен.
Примечание: X-Content-Type-Options применяет блокировку запросов из-за nosniff только для целей запросов "script" и "style". Однако он также включает защиту блокировки чтения из других источников (CORB) для файлов HTML, TXT, JSON и XML (исключая SVG image/svg+xml).
| Тип заголовка | Заголовок ответа |
|---|---|
| Запрещённое имя заголовка | нет |
Синтаксис
X-Content-Type-Options: nosniff
Директивы
nosniff-
Блокирует запрос, если целевое направление запроса является
style, а тип MIME неtext/css, или если целевое направление запросаscript, а тип MIME не тип MIME JavaScript.
Спецификации
| Спецификация |
|---|
| Стандарт Fetch # x-content-type-options-header |
Совместимость с браузерами
| Рабочие столы | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox для Android | Opera Android | Safari на iOS | Samsung Internet | |
X-Content-Type-Options |
64
1
Не поддерживается для таблиц стилей.
|
12 |
50 |
8 |
Да |
11 |
64
Да
Не поддерживается для таблиц стилей.
|
64
Да
Не поддерживается для таблиц стилей.
|
50 |
Да |
11 |
9.0
Да
Не поддерживается для таблиц стилей.
|
Примечания к браузерам
- Firefox 72 включает
X-Content-Type-Options: nosniffдля документов верхнего уровня
См. также
Content-Type- Оригинальное определение X-Content-Type-Options компанией Microsoft: ссылка.
- Инструмент Mozilla Observatory для тестирования конфигурации веб-сайтов (включая этот заголовок) на безопасность.
- Предотвращение атак на основе ошибок определения типа MIME в Firefox
- Блокировка чтения из других источников (CORB)
- Объяснение Google CORB
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/X-Content-Type-Options