투덜이 개발자

apache 헤더에 X-Content-Type-Options: nosniff 추가하기 본문

Etc

apache 헤더에 X-Content-Type-Options: nosniff 추가하기

엠투 2023. 10. 25. 10:57
반응형

헤더에 X-Content-Type-Options: nosniff 추가하기

이 헤더는 리소스를 다운로드 할때 해당 리소스의 MIMETYPE이 일치하지 않는 경우 차단을 할 수 있습니다. 

X-Content-Type-Options: nosniff

위 처럼 설정하는 경우 styleSheet는 MIMETYPE이 text/css와 일치할 때까지 styleSheet를 로드하지 않습니다. 또한 공격자가 다른 확장자(jpg)로 서버에 파일을 업로드 한 후 script태그등의 src의 경로를 변경하여 script를 로드 하는 등의 공격을 막아줍니다.

아래는 현재 nosniff  적용되기 전 curl 로 확인 본 화면이다.

헤더에 X-Content-Type-Options: nosniff 추가전

윈도우 PC 예로 설명....

아파치 httpd.conf 파일 열어서 모듈 활성화 해주고

LoadModule headers_module modules/mod_headers.so

 

Header set X-Content-Type-Options "nosniff" 추가

그리고 나서 아피치 리스타트

그럼 헤더에 추가 된걸 확인 할 수 있다.

Header set X-Content-Type-Options "nosniff"  추가 되어 표시됨

 

https://cyberx.tistory.com/171

 

웹 보안, 웹 취약점을 간단한 설정으로 막아보자

이번 주제는 웹 보안에 관련된 내용입니다. 홈페이지에 웹 취약성점검 툴을 돌려 테스트 해본 결과 나온 몇 가지 점들에 대해서 이야기 해볼까 합니다. 지금 여기서 이야기하지 않은 내용들도

cyberx.tistory.com

 

반응형