Насколько безопасна веб-страница, которая имеет тип mime текста и содержит _any_ пользовательский ввод - PullRequest
0 голосов
/ 17 октября 2018

У меня есть веб-сервер, который возвращает контент на основе пользовательского ввода.Я хочу вернуть содержимое с Content-Type: text / text; , но я не уверен, насколько это безопасно.

Я провел тест с Content-Type: text / text;и браузер просто отображает контент (не интерпретирует его вообще), но, возможно, это способ обмануть его, я не эксперт по безопасности.

спасибо

1 Ответ

0 голосов
/ 17 октября 2018

Похоже, небезопасно доверять браузеру, интерпретирующему тип содержимого - дополнительную информацию можно найти здесь - https://security.stackexchange.com/questions/97241/does-a-content-type-text-plain-header-protect-against-xss-in-browsers?noredirect=1&lq=1

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...