Base de conocimientos
1 000 FAQ, 500 tutoriales y vídeos explicativos. ¡Aquí sólo hay soluciones!
Desactivar la detección automática del tipo de recurso (detección del tipo MIME)
Esta guía explica cómo proteger su sitio web y a sus visitantes contra el uso malicioso de la detección de tipos MIME.
Introducción
- La detección del tipo MIME, o "MIME-Type sniffing", es una técnica utilizada por los navegadores web para determinar el tipo de contenido de un recurso cuando el tipo MIME proporcionado por el servidor es ambiguo, está ausente o es incorrecto.
- Aunque esto a veces puede mejorar la experiencia del usuario al hacer que el contenido sea accesible a pesar de los errores de configuración del servidor, esta función también introduce importantes vulnerabilidades de seguridad:
- Cuando un navegador realiza una detección del tipo MIME, puede interpretar un archivo de texto como un script ejecutable, lo que abre la puerta a ataques de scripting entre sitios (XSS).
- Por ejemplo, un archivo destinado a ser tratado como texto sin formato podría ser interpretado como JavaScript, lo que permitiría a un atacante ejecutar código malicioso en el navegador del usuario.
- Al desactivar la detección del tipo MIME, protege a los visitantes de la ejecución no autorizada de scripts maliciosos y también refuerza la seguridad general de su sitio web al reducir los posibles vectores de ataque.
Desactivar la detección del tipo MIME
Para proteger a los usuarios y las aplicaciones web contra este tipo de vulnerabilidades, es posible desactivar la detección automática del tipo de recursos mediante el archivo .htaccess de sus sitios, indicando al navegador que confíe estrictamente en el tipo MIME especificado por el servidor, sin intentar adivinarlo.
Al colocar el código que se muestra a continuación en su archivo .htaccess, se asegura de que la detección del tipo MIME esté desactivada, siempre y cuando el módulo mod_headers (que permite agregar el encabezado que se muestra a continuación) esté activado en su servidor Apache:
- Abra el archivo
.htaccessdel sitio web correspondiente desde un programa/cliente FTP o el FTP web. Añada el siguiente código:
<IfModule mod_headers.c> Header always set X-Content-Type-Options "nosniff" </IfModule>- Guarde el archivo
.htaccess.
Enlace a esta FAQ: https://faq.infomaniak.com/2198
¿Le ha sido útil esta FAQ?