怎么通过HTML5中XContentTypeOptions防止浏览器对资源进行类型嗅探

落辰同学_6584

落辰同学_6584

2026-05-24

370人浏览

原创

x-content-type-options是http响应头,必须由服务器在响应阶段设置,html属于响应体,浏览器解析前已处理该头,且所有主流浏览器均忽略meta模拟,故无法在html中设置。

怎么通过html5中xcontenttypeoptions防止浏览器对资源进行类型嗅探

HTML5 本身不提供 X-Content-Type-Options 功能,它是一个 HTTP 响应头,由服务器在返回资源时设置,浏览器据此决定是否启用 MIME 类型嗅探。不能通过 HTML 标签、meta 元素或前端 JavaScript 添加或控制该头。

为什么不能在 HTML 中设置 X-Content-Type-Options

该响应头必须由 Web 服务器(如 Nginx、Apache、IIS)或后端应用(如 Node.js、PHP、C#)在 HTTP 响应阶段写入响应头中。HTML 是响应体(body)内容,而 X-Content-Type-Options 属于响应头(headers),浏览器在解析 HTML 前就已读取并处理该头。

Wechat HTML Publisher
Wechat HTML Publisher

直接上传HTML富文本到微信公众号草稿箱。支持完整的HTML格式,无需Markdown转换。

下载

试图用 <meta http-equiv> 模拟是无效的:
– 浏览器明确忽略 meta 中的 X-Content-Type-Options;
– 所有主流浏览器(Chrome、Firefox、Safari、Edge)均不支持通过 HTML 设置此头。

X-Content-Type-Options 的实际生效条件

该头仅对两类资源强制生效:
– 通过 <script></script> 标签加载的脚本文件
– 通过 <link rel="stylesheet"> 加载的样式表文件

当响应中包含 X-Content-Type-Options: nosniff 时:
– 若 script 响应的 Content-Type 不在允许列表中(如 text/plain、image/png),浏览器拒绝执行;
– 若 stylesheet 响应的 Content-Type 不是 text/css,浏览器拒绝加载;
– 对 <img>、<iframe></iframe>、fetch() 等其他资源类型,该头无约束力(仅起提示作用)。

正确配置方式(服务端)

必须在服务器响应中添加响应头:

  • Apache:在 .htaccess 或虚拟主机配置中加入
    Header set X-Content-Type-Options "nosniff"
  • Nginx:在 server 或 location 块中加入
    add_header X-Content-Type-Options "nosniff" always;
  • Node.js(Express):
    app.use((req, res, next) => {<br>  res.setHeader("X-Content-Type-Options", "nosniff");<br>  next();<br>});
  • PHP:
    header("X-Content-Type-Options: nosniff");

配套关键要求

仅设置 nosniff 不够,还必须确保:
– 所有静态资源(.js、.css)响应中携带准确且合规的 Content-Type;
– 例如:JavaScript 文件必须返回 Content-Type: application/javascript,不能是 text/plain;
– 用户上传的文件若通过 Web 路径直接访问,需严格校验其 Content-Type 并配 nosniff,否则可能被绕过;
– 避免将可执行资源(如 .js)放在未设头的子路径下——该头只作用于当前响应,不继承。

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

html html5 浏览器

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2283

5

前端如何实现即时通讯
前端如何实现即时通讯

实现即时通讯的方法有WebSocket、Long Polling、Server-Sent Events、WebRTC等等。详细介绍:1、WebSocket,它可以在客户端和服务器之间建立持久连接,实现实时的双向通信,前端可以使用 WebSocket API来创建WebSocket连接,并通过发送和接收消息来实现即时通讯;2、Long Polling,是一种模拟实时通信的技术等等。

2023.10.09

4923

6

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

6010

13

php和前端的关联介绍
php和前端的关联介绍

php既可以作为前端语言,也可以作为后端语言。想了解更多php和前端的相关内容,可以阅读本专题下面的文章。

2024.03.22

5518

10

前端外包工作内容有哪些
前端外包工作内容有哪些

前端外包工作内容包括:1. 网站和应用程序开发;2. 用户界面和交互设计;3. 用户体验优化;4. 设计和视觉开发;5. 跨浏览器兼容性;6. 性能优化;7. 维护和更新;8. 项目管理和沟通。想了解更多前端的相关内容,可以阅读本专题下面的文章。

2024.05.22

783

5

C语言变量命名
C语言变量命名

c语言变量名规则是:1、变量名以英文字母开头;2、变量名中的字母是区分大小写的;3、变量名不能是关键字;4、变量名中不能包含空格、标点符号和类型说明符。php中文网还提供c语言变量的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

2889

3

c语言入门自学零基础
c语言入门自学零基础

C语言是当代人学习及生活中的必备基础知识,应用十分广泛,本专题为大家c语言入门自学零基础的相关文章,以及相关课程,感兴趣的朋友千万不要错过了。

2023.07.25

2208

9

c语言运算符的优先级顺序
c语言运算符的优先级顺序

c语言运算符的优先级顺序是括号运算符 > 一元运算符 > 算术运算符 > 移位运算符 > 关系运算符 > 位运算符 > 逻辑运算符 > 赋值运算符 > 逗号运算符。本专题为大家提供c语言运算符相关的各种文章、以及下载和课程。

2023.08.02

1180

5

c语言数据结构
c语言数据结构

数据结构是指将数据按照一定的方式组织和存储的方法。它是计算机科学中的重要概念,用来描述和解决实际问题中的数据组织和处理问题。数据结构可以分为线性结构和非线性结构。线性结构包括数组、链表、堆栈和队列等,而非线性结构包括树和图等。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.09

1118

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
GDB 17.2 官方文档集合
GDB 17.2 官方文档集合

共0课时 | 0人学习

Bootstrap 入门安装配置
Bootstrap 入门安装配置

共0课时 | 0人学习

38+ PhpStorm 提示和技巧
38+ PhpStorm 提示和技巧

共1课时 | 219人学习