X-Content-Type-Options
X-Content-Type-Options HTTP æ¶æ¯å¤´ç¸å½äºä¸ä¸ªæç¤ºæ å¿ï¼è¢«æå¡å¨ç¨æ¥æç¤ºå®¢æ·ç«¯ä¸å®è¦éµå¾ªå¨ Content-Type é¦é¨ä¸å¯¹ MIME ç±»å ç设å®ï¼èä¸è½å¯¹å
¶è¿è¡ä¿®æ¹ãè¿å°±ç¦ç¨äºå®¢æ·ç«¯ç MIME ç±»åå
æ¢è¡ä¸ºï¼æ¢å¥è¯è¯´ï¼ä¹å°±æ¯æå³çç½ç«ç®¡çåç¡®å®èªå·±ç设置没æé®é¢ã
è¯¥æ¶æ¯å¤´æåæ¯ç±å¾®è½¯å¨ IE 8 æµè§å¨ä¸å¼å ¥çï¼æä¾ç»ç½ç«ç®¡çåç¨ä½ç¦ç¨å å®¹å æ¢çææ®µï¼å å®¹å æ¢ææ¯å¯è½ä¼æä¸å¯æ§è¡ç MIME ç±»å转åä¸ºå¯æ§è¡ç MIME ç±»åã卿¤ä¹åï¼å ¶ä»æµè§å¨ä¹ç¸ç»§å¼å ¥äºè¿ä¸ªæ¶æ¯å¤´ï¼å°½ç®¡å®ä»¬ç MIME å æ¢ç®æ³æ²¡æé£ä¹æä¾µç¥æ§ã
å®å ¨æµè¯äººåé常ææç«ç¹è®¾ç½®äºè¯¥æ¶æ¯å¤´ã
注æï¼nosniff åªåºç¨äº "script" å "style" 两ç§ç±»åãäºå®è¯æï¼å°å
¶åºç¨äºå¾çç±»åçæä»¶ä¼å¯¼è´ä¸ç°æçç«ç¹å²çªã
| Header type | Response header |
|---|---|
| Forbidden request header | no |
è¯æ³
X-Content-Type-Options: nosniff
æä»¤
nosniff-
ä¸é¢ä¸¤ç§æ åµç请æ±å°è¢«é»æ¢ï¼
- 请æ±ç±»åæ¯"
style" 使¯ MIME ç±»å䏿¯ "text/css"ï¼ - 请æ±ç±»åæ¯"
script" 使¯ MIME ç±»å䏿¯ JavaScript MIME ç±»åã
- 请æ±ç±»åæ¯"
è§è
| è§è |
|---|
| Fetch > # x-content-type-options-header > |
æµè§å¨å ¼å®¹æ§
åè§
Content-Type- The original definition of X-Content-Type-Options by Microsoft.
- The Mozilla Observatory tool testing the configuration (including this header) of Web sites for safety and security
- Mitigating MIME Confusion Attacks in Firefox