HTTP X-Content-Type-Options ヘッダー概要


概要

  • Content-Type ヘッダー(レスポンスのファイル形式を明示する)で示された MIME タイプに基づいてファイルタイプを判断すべきことを示すためにサーバー側で付与するヘッダー。

    • ファイル内容から、ファイルタイプを判断させない。
  • MIME タイプのスニッフィングを抑止するために使用する。

    • MIME タイプが欠落している、あるいは MIME タイプが誤って設定されているとクライアントが判断した場合に、リソースを確認しMIME タイプを推測する処理。

構文

X-Content-Type-Options: nosniff

指定しない場合に起こり得る脅威:クロスサイトスクリプティング(XSS)

参考情報