Base di conoscenze

1 000 FAQ, 500 tutorial e video esplicativi. Qui ci sono delle soluzioni!

Disattivare il rilevamento automatico del tipo di risorsa (analisi del tipo MIME)

Aggiornamento 24/08/2026

Questa guida spiega come proteggere il tuo sito web e i suoi visitatori dallo sfruttamento dannoso del MIME-Type sniffing.

 

Introduzione

  • Il rilevamento del tipo MIME, o "MIME-Type sniffing", è una tecnica utilizzata dai browser web per determinare il tipo di contenuto di una risorsa quando il tipo MIME fornito dal server è ambiguo, mancante o errato.
  • Sebbene ciò possa talvolta migliorare l'esperienza dell'utente, rendendo il contenuto accessibile nonostante errori nella configurazione del server, questa funzionalità introduce anche importanti vulnerabilità di sicurezza:
    • Quando un browser esegue il rilevamento del tipo MIME, può interpretare un file di testo come uno script eseguibile, aprendo così la porta ad attacchi di cross-site scripting (XSS).
    • Ad esempio, un file destinato a essere trattato come testo semplice potrebbe essere interpretato come JavaScript, consentendo a un attaccante di eseguire codice dannoso nel browser dell'utente.
  • Disabilitando il rilevamento del tipo MIME, proteggi i visitatori dall'esecuzione non autorizzata di script dannosi e rafforzi anche la sicurezza generale del tuo sito web, riducendo i potenziali vettori di attacco.

 

Disattivare il rilevamento del tipo MIME

Per proteggere gli utenti e le applicazioni web da questo tipo di vulnerabilità, è possibile disattivare il rilevamento automatico del tipo di risorsa tramite il file .htaccess dei propri siti, in modo da indicare al browser di affidarsi esclusivamente al tipo MIME specificato dal server, senza tentare di indovinarlo.

Inserendo il codice seguente nel file .htaccess, si garantisce che il MIME-Type sniffing sia disattivato, a condizione che il modulo mod_headers (che consente di aggiungere l'intestazione riportata di seguito) sia attivo sul server Apache:

  1. Aprire il file .htaccess del sito interessato tramite un software/client FTP o il Web FTP.
  2. Aggiungere il seguente codice:

    <IfModule mod_headers.c>
        Header always set X-Content-Type-Options "nosniff"
    </IfModule>
  3. Salva il file .htaccess.

Questa FAQ è stata utile?