Skip to main content
Alle Termen Glossary

X-Content-Type-Options

Definition

X-Content-Type-Options is een HTTP-header die voorkomt dat browsers MIME-sniffing uitvoeren van een response weg van het gedeclareerde content-type. Dit helpt aanvallen te voorkomen waarbij browsers bestanden kunnen interpreteren als een ander content-type dan bedoeld. De header moet worden ingesteld op 'nosniff' om strikte MIME-typecontrole af te dwingen.

Wat X-Content-Type-Options doet

X-Content-Type-Options is een responseheader met één betekenisvolle waarde: nosniff. Normaal gesproken kan een browser, als het gedeclareerde Content-Type van een server verkeerd lijkt of ontbreekt, de bytes sniffen en het echte type raden, een gemaksfunctie die gevaarlijk kan zijn. Met nosniff stopt de browser met raden en respecteert het gedeclareerde Content-Type exact. Hij weigert een response uit te voeren als script of stylesheet tenzij het type overeenkomt (bijvoorbeeld text/javascript of text/css), en hij versterkt de Cross-Origin-Read-Blocking-beschermingen. In de praktijk betekent dit dat een bestand dat de server als text/plain labelt niet gedwongen kan worden om als JavaScript te draaien alleen omdat de inhoud toevallig als geldige code parseert.

Waarom MIME-sniffing een risico was

MIME-sniffing maakte een reële klasse aanvallen mogelijk. Een aanvaller die een bestand kon uploaden of beïnvloeden, zeg een gebruikersavatar of een tekstdocument, kon bytes maken die een sniffende browser als HTML of JavaScript interpreteerde, waardoor een onschuldig upload-endpoint een vector voor stored XSS werd. Sniffing ondermijnde ook op content-type gebaseerde toegangscontroles. Het instellen van nosniff dicht dat gat door de browser te dwingen het gedeclareerde type van de server te vertrouwen, zodat verkeerd gelabelde of door de aanvaller gecontroleerde content inert wordt weergegeven in plaats van uitgevoerd. Het is een kleine, universeel ondersteunde header met vrijwel geen nadeel op een correct geconfigureerde site, en daarom markeren security-baselines en scanners de afwezigheid ervan.

Hoe je hem correct uitrolt

Verstuur X-Content-Type-Options: nosniff op elke response, en zorg dat je applicatie daadwerkelijk correcte Content-Type-headers instelt, want nosniff zal verkeerd gelabelde resources afwijzen. Serveer door gebruikers geüploade bestanden vanaf een aparte origin of met Content-Disposition: attachment waar dat gepast is, en vertrouw nooit op sniffing om verkeerde types te repareren. Combineer hem met een sterke Content-Security-Policy en correcte charset-declaraties voor volledige dekking. Dit is een kwestie van server- en CDN-configuratie in plaats van een third-party-scriptprobleem, dus het valt buiten cside's focus op payload-analyse; behandel het als standaard hardening naast de andere secure headers die je framework of edge standaard kan uitsturen.

Definitie

Op welke waarde moet X-Content-Type-Options worden ingesteld?

De enige geldige, betekenisvolle waarde is nosniff. Ondanks de meervoudsnaam van de header is er geen lijst met opties; je verstuurt ofwel X-Content-Type-Options: nosniff om MIME-sniffing uit te schakelen, of je laat de header helemaal weg. Elke andere waarde wordt door browsers genegeerd, dus de control staat feitelijk aan of uit.

Definitie

Kan nosniff een werkende site kapotmaken?

Dat kan, maar alleen als de server onjuiste Content-Type-headers verstuurt. Met nosniff wordt een stylesheet die verkeerd als text/plain is gelabeld of een script dat met het verkeerde type wordt geserveerd afgewezen in plaats van goedgeraden. De juiste oplossing is om accurate Content-Type-waarden in te stellen, niet om de header te laten vallen.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip