Base de conhecimento

1000 perguntas frequentes, 500 tutoriais e vídeos explicativos. Aqui, você encontra apenas soluções!

Desativar a deteção automática do tipo de recurso (análise do tipo MIME)

Atualização 24/08/2026

Este guia explica como proteger o seu site e os seus visitantes contra a exploração maliciosa do "MIME-Type sniffing".

 

Introdução

  • A detecção do tipo MIME, ou "MIME-Type sniffing", é uma técnica utilizada pelos navegadores web para determinar o tipo de conteúdo de um recurso quando o tipo MIME fornecido pelo servidor é ambíguo, está ausente ou é incorreto.
  • Embora isso possa, por vezes, melhorar a experiência do utilizador, tornando o conteúdo acessível apesar de erros na configuração do servidor, esta funcionalidade também introduz vulnerabilidades de segurança importantes:
    • Quando um navegador realiza a detecção do tipo MIME, pode interpretar um ficheiro de texto como um script executável, abrindo assim caminho para ataques de "cross-site scripting" (XSS).
    • Por exemplo, um ficheiro destinado a ser tratado como texto simples pode ser interpretado como JavaScript, permitindo que um atacante execute código malicioso no navegador do utilizador.
  • Ao desativar a detecção do tipo MIME, você protege os visitantes contra a execução não autorizada de scripts maliciosos e também reforça a segurança geral do seu site, reduzindo os vetores potenciais de ataques.

 

Desativar a detecção do tipo MIME

Para proteger os utilizadores e as aplicações web contra este tipo de vulnerabilidades, é possível desativar a deteção automática do tipo de recursos através do ficheiro .htaccess dos seus sites, de forma a indicar ao navegador que confie estritamente no tipo MIME especificado pelo servidor, sem tentar adivinhar.

Ao inserir o código abaixo no seu ficheiro .htaccess, garante que a deteção do tipo MIME está desativada, desde que o módulo mod_headers (que permite adicionar o cabeçalho abaixo) esteja ativado no seu servidor Apache:

  1. Abra o arquivo .htaccess do site em questão usando um software/cliente FTP ou o Web FTP.
  2. Adicione o seguinte código:

    <IfModule mod_headers.c>
        Header always set X-Content-Type-Options "nosniff"
    </IfModule>
  3. Salve o arquivo .htaccess.

Esta seção de perguntas frequentes foi útil?