あけましておめでとうございます。年明け早々ですが、Internet Explorerの話題です。IEはご存じの通り、Content-Type だけでなくコンテンツの内容なども sniff することでファイルタイプを決定しているため、画像ファイルやテキストファイルをHTMLと判定してしまい、クロスサイトスクリプティングが発生することが昔からたびたび報告されていました*1。現在は幾分マシになったとはいえ、IEのファイルタイプの判定アルゴリズムは非常に難解であり、現在でも状況によってはWebサイト運営者のまった... > このページを見る
最終更新時間:
2011年01月06日10時35分
みんなのブックマーク 人気(0) 新着
- とにかく全部にいれチャイナ
- 勉強になる・・・
- nosniffが効くのはIE8以降(IE7以前は効かない)
- IE8 で Content-Type の sniff を抑制する、X-Content-Type-Options: nosniff についての説明。ムズイ。
-
IE滅べ / X-Content-Type-Options: nosniff つかわないやつは死ねばいいのに! - 葉っぱ日記
- IEの息の根が止まるのはまだか
- 「IE8以降ではHTML以外のものがHTML扱いされてXSSが発生する、ということはなくなります」
-
IEがこの世から消滅しない限り、未来永劫IEの尻拭いをさせられそうだな。諸悪の根源ェ…
- あらゆるコンテンツのレスポンスヘッダに X-Content-Type-Options: nosniff を付与する
- へー
-
IE8以降に限る。
- XSS防止のために"X-Content-Type-Options: nosniff"を使うべきという話 / ただしIE8以降のみ。...といってもIE8はバージョン別で世界一のシェアを持つブラウザなんだけどね
- IEがコンテンツを sniff してHTML以外のものをHTML扱いしてしまうことを防ぐために、動的にコンテンツを生成している場合には、とにかくあらゆるコンテンツのレスポンスヘッダに X-Content-Type-Options: nosniff を付与するようにし
-
IE を相手にするには X- で始まるレスポンスヘッダに頼らないといけないのか…
-
なんだかなあ。IE8が悪いの?どうなの?
- +IE7以前サポートしない or 別ドメインといった所でしょうか http://twitter.com/hasegawayosuke/status/23294991031861248
- しねばいいw
- Content-typeを素直に受け入れないIEが悪いのに死ねとまで言われるのか
-
nosniffオプション付けるようにするとIE8以降でIEの余計なファイルタイプ推測が起こらなくなり、それに起因するセキュリティ上の問題も無くすことが出来る。
-
せきゅりてぃ設定の『拡張子ではなく,内容によってふぁいるを開く』のおはなしだっけ? これいんたーねっと領域だけでもでふぉると OFF にするには大人の事情とかそんなおはなしなのかなぁ?(・【みかん
このエントリーを含むエントリー(6)
-
Michito Suzuki » PHPカンファレンス北海道に参加してきました 2 users
-
Developers Summit 2012で「趣味と実益の脆弱性発見」を聴いてきた | 富永日記帳 2 users
-
Togetter - 「X-Content-Type-Options: nosniff」 3 users
-
1分でわかる「X-ナントカ」HTTPレスポンスヘッダ - 葉っぱ日記 454 users
-
はてなブックマーク - X-Content-Type-Options: nosniff つかわないやつは死ねばいいのに!... 2 users
-
X-Content-Type-Options: nosniffのつけ方 | へぼい日記 20 users








