کد تنظیم هدر امنیتی X-Content-Type-Options: nosniff در htaccess
با اضافه کردن این هدر به فایل htaccess، آسیبپذیریهای حملات تزریق اسکریپت از طریق فایلهای دستکاریشده خنثی میشود.
مشخصات فنی و شناسنامه کد (Code Information)
بازبینی: 1405/06/29<IfModule mod_headers.c>
Header always set X-Content-Type-Options "nosniff"
</IfModule>
کد را کجا قرار دهیم؟ (Placement Guide)
در ابتدای فایل .htaccess در بخش تنظیمات سرآیندها.
این کد چگونه کار میکند؟ (How it Works)
مقدار nosniff مانع از حدسزدن یا بازنویسی نوع MIME فایل توسط مرورگرهای مدرن میشود.
چه زمانی از این کد استفاده کنیم؟ (Use Cases)
در تمام سایتها برای دریافت نمره امنیتی A+ در SecurityHeaders.com.
چه زمانی نباید از این کد استفاده کنیم؟ (Anti-patterns)
اگر فایلی در سرور شما با نوع MIME اشتباه سرو میشود (ابتدا نوع MIME آن را در سرور اصلاح کنید).
پیشنیازهای اجرا
ماژول mod_headers آپاچی.
نحوه تست و اطمینان از عملکرد
در سایت securityheaders.com تست بگیرید یا با curl -I هدرها را ببینید.
نحوه بازگردانی سریع (Rollback)
حذف خط Header از .htaccess.
خطاهای رایج و راهحل رفع
سرو کردن فایلهای جاوااسکریپت با text/plain که با این هدر مسدود خواهند شد.
ملاحظات و نکات امنیتی
جلوگیری از حملات Drive-by-download و XSS پنهان در فایلهای به ظاهر بیخطر.
تاثیر بر سرعت و پرفورمنس
تاثیر صفر بر کارایی پردازشی سرور.