Verificador X-Content-Type-Options
Confirma se X-Content-Type-Options está como nosniff e explica riscos de MIME-sniffing quando ausente.
—
nosniff: impedir o navegador de adivinhar o tipo
Quando o tipo declarado numa resposta parece não bater com o conteúdo, navegadores antigos tentavam adivinhar olhando os primeiros bytes. A intenção era boa — salvar páginas de servidores mal configurados. O efeito colateral não: um arquivo enviado por usuário, servido como texto puro mas contendo marcação, podia acabar interpretado como HTML e executar script no domínio do site.
Cole o valor do cabeçalho e a página diz o que ele significa. Só existe um valor válido, e a checagem é literal: qualquer outra coisa é ignorada pelo navegador, o que na prática equivale a não ter o cabeçalho. Ausência também é reportada, com o risco explicado — é o estado padrão de quem nunca configurou nada.
Além de barrar a adivinhação, o cabeçalho tem um segundo efeito que virou o principal: ele faz o navegador recusar script e folha de estilo servidos com tipo errado. É por isso que uma página passa a acusar erro de tipo ao ligar o cabeçalho — não é regressão, é a configuração incorreta do servidor ficando visível. A correção é mapear os tipos corretamente, e não remover a proteção.
Perguntas frequentes
Existe algum motivo para não usar?
Ele substitui a Content-Security-Policy?
Vale para qualquer tipo de arquivo?
Ferramentas Relacionadas
CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
Explicador de CORS preflight
Recebe método+headers da requisição CORS e mostra se vai disparar preflight OPTIONS e por quê.
Construtor de Clear-Site-Data
Monta header Clear-Site-Data com checkboxes (cache, cookies, storage, executionContexts) — útil em logout.
Gerador de Header HSTS
Monta o header Strict-Transport-Security com max-age, includeSubDomains e preload conforme escolha.
HSTS Header Builder
Monta o header Strict-Transport-Security a partir das opções.
Verificador de Cache-Control para conteúdo sensível
Analisa header Cache-Control e alerta se conteúdo sensível pode ser cacheado em proxies (faltando no-store, private etc.).