Wissensdatenbank

1 000 FAQs, 500 Anleitungen und erläuternde Videos. Hier gibt es nur Lösungen!

Automatische Erkennung des Ressourcentyps deaktivieren (MIME-Type-Sniffing)

Aktualisierung 24.08.2026

Dieser Leitfaden erklärt, wie Sie Ihre Website und deren Besucher vor der böswilligen Ausnutzung des MIME-Type-Sniffings schützen können.

 

Einleitung

  • Die MIME-Typ-Erkennung ist eine Technik, die von Webbrowsern verwendet wird, um den Inhaltstyp einer Ressource zu bestimmen, wenn der vom Server bereitgestellte MIME-Typ mehrdeutig, fehlend oder falsch ist.
  • Obwohl dies die Benutzererfahrung verbessern kann, indem Inhalte auch bei Serverkonfigurationsfehlern zugänglich gemacht werden, führt diese Funktion auch zu erheblichen Sicherheitslücken:
    • Wenn ein Browser eine MIME-Typ-Erkennung durchführt, kann er eine Textdatei als ausführbares Skript interpretieren und so die Tür für Cross-Site-Scripting-Angriffe (XSS) öffnen.
    • Beispielsweise könnte eine Datei, die als reiner Text behandelt werden soll, als JavaScript interpretiert werden, wodurch ein Angreifer bösartigen Code im Browser des Benutzers ausführen kann.
  • Durch die Deaktivierung der MIME-Typ-Erkennung schützen Sie Ihre Besucher vor der unbeabsichtigten Ausführung bösartiger Skripte und erhöhen gleichzeitig die allgemeine Sicherheit Ihrer Website, indem Sie potenzielle Angriffspunkte reduzieren.

 

MIME-Typ-Erkennung deaktivieren

Um Benutzer und Webanwendungen vor dieser Art von Schwachstellen zu schützen, können Sie die automatische Erkennung des Ressourcentyps über die Datei .htaccess Ihrer Websites deaktivieren, um den Browser anzuweisen, sich ausschließlich auf den vom Server angegebenen MIME-Typ zu verlassen, ohne zu versuchen, diesen zu erraten.

Durch das Einfügen des folgenden Codes in Ihre .htaccess-Datei stellen Sie sicher, dass das MIME-Type-Sniffing deaktiviert ist, solange das Modul mod_headers (das das Hinzufügen des untenstehenden Headers ermöglicht) auf Ihrem Apache-Server aktiviert ist:

  1. Öffnen Sie die Datei .htaccess der betreffenden Website mit einem FTP-Programm oder dem Web-FTP.
  2. Fügen Sie den folgenden Code hinzu:

    <IfModule mod_headers.c>
        Header always set X-Content-Type-Options "nosniff"
    </IfModule>
  3. Speichern Sie die Datei .htaccess.

War diese FAQ nützlich?