X-Content-Type-Options: nosniff

X-Content-Type-Options: nosniff つかわないやつは死ねばいいのに! - 葉っぱ日記 http://d.hatena.ne.jp/hasegawayosuke/20110106/p1 hasegawaさんが書いてくれた。もうこのまとめ要らない
IE
2
徳丸 浩 @ockeghem

IE8で動かないと思っていたアップロードファイルのXSSサンプルがIE8でも動く。だが、設定依存のような気がする。

2011-01-05 19:19:17
徳丸 浩 @ockeghem

@hasegawayosuke PDFに偽装したJavaScriptをダウンロードする時に、アプリケーション側がContent-Type: application/x-pdfと間違えていて、PATHINFOで/a.htmlをつけて呼び出すパターンです。

2011-01-05 23:28:42
Yosuke HASEGAWA @hasegawayosuke

あるいは、HTMLを含む全コンテンツで(という記述はいらんけど) X-Content-Type-Options: nosniff をつけるように、で。

2011-01-06 09:21:46
徳永 広夢 @tokuhirom2

X-Content-Type-Options: nosniff は、ググっても、「よくわからんなあ」っていう記事ばっかりヒットするのだけれど、ちゃんとした解説記事はどこかしら

2011-01-06 09:36:08
徳丸 浩 @ockeghem

@hasegawayosuke ありがとうございます。そうします

2011-01-06 09:41:01
徳永 広夢 @tokuhirom2

ちなむと、FrePAN は、ちょっと前につけてる>X-(ry

2011-01-06 10:06:51
徳永 広夢 @tokuhirom2

たぶん誰かが「X-Content-Type-Options: nosniff つかわないやつは死ねばいいのに!」みたいな記事をかけば一気に普及する。

2011-01-06 10:08:04
Yosuke HASEGAWA @hasegawayosuke

X-Content-Type-Options: nosniff つかわないやつは死ねばいいのに!

2011-01-06 10:09:32
Yosuke HASEGAWA @hasegawayosuke

これで爆発的に普及する。

2011-01-06 10:09:41
Yosuke HASEGAWA @hasegawayosuke

ちなみに、IE9でクロスドメインでのConent-Type判定が厳しくなったせいで、一時 Google の画像検索とかでも不具合出てましたね。

2011-01-06 10:10:40
徳永 広夢 @tokuhirom2

RT @hasegawayosuke: X-Content-Type-Options: nosniff つかわないやつは死ねばいいのに!

2011-01-06 10:12:25
徳永 広夢 @tokuhirom2

【拡散希望】 RT @tokuhirom: RT @hasegawayosuke: X-Content-Type-Options: nosniff つかわないやつは死ねばいいのに!

2011-01-06 10:12:52
Yosuke HASEGAWA @hasegawayosuke

そもそも、Microsoft は IE がサポートする X-ふがふが レスポンスヘッダについてもう少しマジメに説明すべき。断片的な blog くらいしかまともな技術情報がないってどうよ。

2011-01-06 10:34:00
@kuusou_kyokusen

そもそもなぜIEがsniffし始めたか。昔のWebサーバは実際まともにContent-Type吐かないことがよくあって。つーか最近でもまだまだあるけど。

2011-01-06 10:45:00