Sécurité des en-têtes
Vérification de l’en-tête X-Content-Type-Options: nosniff
L’en-tête X-Content-Type-Options: nosniff empêche les navigateurs d’interpréter les fichiers avec un type MIME incorrect. Découvrez comment le configurer pour renforcer la sécurité de votre site.
Ce que vérifie ce test
Ce test vérifie la présence de l’en-tête HTTP X-Content-Type-Options: nosniff. Cet en-tête empêche le navigateur d’interpréter un fichier avec un type MIME différent de celui déclaré dans l’en-tête Content-Type. Il protège contre les attaques de type MIME sniffing, où un attaquant tente de faire exécuter un fichier malveillant (ex: script) en le faisant passer pour une image.
Notre recommandation
Ajoutez l’en-tête HTTP 'X-Content-Type-Options: nosniff' sur toutes les réponses de votre site. Dans Apache, utilisez 'Header set X-Content-Type-Options nosniff'. Dans Nginx, utilisez 'add_header X-Content-Type-Options nosniff always'. Vérifiez que votre serveur envoie bien cet en-tête pour tous les types de fichiers (HTML, CSS, JS, images, etc.). Testez avec les outils de développement du navigateur.
Tests de sécurité