Przeprowadzam pewne testy penetracyjne na moim hoście lokalnym za pomocą OWASP ZAP, który stale zgłasza ten komunikat:
Nagłówek Anti-MIME-Sniffing X-Content-Type-Options nie został ustawiony na „nosniff”
Ta kontrola dotyczy tylko Internet Explorera 8 i Google Chrome. Upewnij się, że każda strona ustawia nagłówek Content-Type i X-CONTENT-TYPE-OPTIONS, jeśli nagłówek Content-Type jest nieznany
Nie mam pojęcia, co to znaczy, i nie mogłem znaleźć niczego online. Próbowałem dodać:
<meta content="text/html; charset=UTF-8; X-Content-Type-Options=nosniff" http-equiv="Content-Type" />
ale wciąż dostaję ostrzeżenie.
Jaki jest prawidłowy sposób ustawienia parametru?
for servers hosting untrusted content
. W przypadku witryn, które nie wyświetlają treści przesłanych przez użytkowników, nie trzeba tego ustawiać.