ich tue etwas Penetrationstests auf meinem localhost mit OWASP ZAP, und es auf diese Nachricht hält die Berichterstattung:Was ist "X-Content-Type-Optionen = nosniff"?
Das Anti-MIME-Sniffing-Header X-Content-Type-Optionen wurden nicht auf 'NOSNIFF'
Diese Überprüfung gilt nur für Internet Explorer 8 und Google Chrome. Stellen Sie sicher, jede Seite stellt einen Content-Type-Header und die X-CONTENT-TYPE-OPTIONS, wenn der Content-Type-Header unbekannt ist
Ich habe keine Ahnung, was das bedeutet, und ich konnte nicht alles online finden . Ich habe versucht, hinzuzufügen:
<meta content="text/html; charset=UTF-8; X-Content-Type-Options=nosniff" http-equiv="Content-Type" />
aber ich bekomme immer noch die Warnung.
Wie ist die richtige Einstellung des Parameters?
Sie müssen erwähnen, dass ist 'für Server-Hosting nicht vertrauenswürdigen content'. Bei Websites, die keine Inhalte von Nutzer-Uploads anzeigen, müssen Sie dies nicht festlegen. – machineaddict
@machineaddict, ** Falsch **. Sniffing wird unabhängig davon ausgeführt, ob der Inhalt vertrauenswürdig oder nicht vertrauenswürdig ist. Siehe http://security.stackexchange.com/a/11761/2379. Es wird Ihre Website auf subtile Weise brechen. Deaktivieren Sie das Sniffing immer, wenn Sie keine Überraschungen mögen. – Pacerier
Ich glaube, Sie haben den Teil "Was ist MIME-Typ schnüffeln?" –