Base de conhecimento
1000 perguntas frequentes, 500 tutoriais e vídeos explicativos. Aqui, você encontra apenas soluções!
Desativar a deteção automática do tipo de recurso (análise do tipo MIME)
Este guia explica como proteger o seu site e os seus visitantes contra a exploração maliciosa do "MIME-Type sniffing".
Introdução
- A detecção do tipo MIME, ou "MIME-Type sniffing", é uma técnica utilizada pelos navegadores web para determinar o tipo de conteúdo de um recurso quando o tipo MIME fornecido pelo servidor é ambíguo, está ausente ou é incorreto.
- Embora isso possa, por vezes, melhorar a experiência do utilizador, tornando o conteúdo acessível apesar de erros na configuração do servidor, esta funcionalidade também introduz vulnerabilidades de segurança importantes:
- Quando um navegador realiza a detecção do tipo MIME, pode interpretar um ficheiro de texto como um script executável, abrindo assim caminho para ataques de "cross-site scripting" (XSS).
- Por exemplo, um ficheiro destinado a ser tratado como texto simples pode ser interpretado como JavaScript, permitindo que um atacante execute código malicioso no navegador do utilizador.
- Ao desativar a detecção do tipo MIME, você protege os visitantes contra a execução não autorizada de scripts maliciosos e também reforça a segurança geral do seu site, reduzindo os vetores potenciais de ataques.
Desativar a detecção do tipo MIME
Para proteger os utilizadores e as aplicações web contra este tipo de vulnerabilidades, é possível desativar a deteção automática do tipo de recursos através do ficheiro .htaccess dos seus sites, de forma a indicar ao navegador que confie estritamente no tipo MIME especificado pelo servidor, sem tentar adivinhar.
Ao inserir o código abaixo no seu ficheiro .htaccess, garante que a deteção do tipo MIME está desativada, desde que o módulo mod_headers (que permite adicionar o cabeçalho abaixo) esteja ativado no seu servidor Apache:
- Abra o arquivo
.htaccessdo site em questão usando um software/cliente FTP ou o Web FTP. Adicione o seguinte código:
<IfModule mod_headers.c> Header always set X-Content-Type-Options "nosniff" </IfModule>- Salve o arquivo
.htaccess.
Link para esta FAQ: https://faq.infomaniak.com/2198
Esta seção de perguntas frequentes foi útil?