Estou fazendo alguns testes de penetração no meu host local com o OWASP ZAP e ele continua relatando esta mensagem:
O cabeçalho X-Content-Type-Options do Anti-MIME-Sniffing não foi definido como 'nosniff'
Essa verificação é específica para o Internet Explorer 8 e o Google Chrome. Verifique se cada página define um cabeçalho de tipo de conteúdo e o X-CONTENT-TYPE-OPTIONS se o cabeçalho de tipo de conteúdo for desconhecido
Não faço ideia do que isso significa e não consegui encontrar nada online. Eu tentei adicionar:
<meta content="text/html; charset=UTF-8; X-Content-Type-Options=nosniff" http-equiv="Content-Type" />
mas ainda recebo o alerta.
Qual é a maneira correta de definir o parâmetro?
for servers hosting untrusted content
. Para sites que não exibem conteúdo de envios de usuários, não é necessário definir isso.