Tarayıcıların sunucudan gelen dosya türünü tahmin etmeye çalışmasını (MIME-Sniffing) engelleyen ve sunucunun bildirdiği Content-Type'a uymasını zorunlu kılan güvenlik başlığıdır.
\n\nNasıl Çalışır ve Temel Prensipleri Nelerdir?
\nX-Content-Type-Options: nosniff başlığı ile tarayıcıya 'dosya türünü tahmin etme, ne dediysem o' talimatı verilir.
\n\nNeden Kritik Öneme Sahiptir?
\nKullanıcının siteye profil resmi diye yüklediği zararlı bir JavaScript dosyasının tarayıcı tarafından script olarak yorumlanıp çalıştırılmasını (XSS) önler.
\n\nEn İyi Uygulama ve Kullanım İpuçları
\nTüm web sunucusu yanıtlarına 'X-Content-Type-Options: nosniff' başlığını global bir kural olarak ekleyin.
\n\nSık Yapılan Hatalar ve Kaçınılması Gerekenler
\nBu başlığı koymayıp saldırganların resim yükleme formları üzerinden zararlı kod yürütmesine fırsat tanımak.
Sıkça Sorulan Sorular (SSS)
X-Content-Type-Options Nedir? (nosniff Direktifi) hakkında en sık yöneltilen sorular ve mühendislik ekibimizin uzman yanıtları:
Tarayıcının sunucunun 'text/plain' dediği bir dosyanın içeriğinde HTML görünce bunu sayfa gibi çalıştırmaya kalkışmasıdır.
Tüm modern web güvenlik denetimlerinde ve OWASP listelerinde zorunlu kabul edilen temel bir başlık direktifidir.