حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يقرأ رؤوس الاستجابة النهائية، ومع CSP قد يقرأ أيضاً سياسة report-only أو وسم meta داخل HTML من دون تشغيل الصفحة.
متى تنطبق القاعدة؟
- The observed response has a browser-interpreted content type.
متى لا تنطبق؟
- The response is outside browser content handling or no response headers were available.
اختبار الاستغلال
لم يُختبر
ما الذي يرصده؟
يراجع وجود X-Content-Type-Options: nosniff على الاستجابة التي قد يفسرها المتصفح.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- X-Content-Type-Options header value
ماذا تثبت الملاحظة؟
- Whether the observed response declared nosniff.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
الأثر المحتمل
قد يزيد غياب الضابط اعتماد بعض المتصفحات أو المسارات على تخمين النوع، لكن الضرر يحتاج مورداً ونوع محتوى وسياق تحميل مناسباً.
الشروط اللازمة لحدوث ضرر
- وجود مسار هجوم أو قدرة متصفح منفصلة تستطيع السياسة الحد من أثرها.
- أن تكون السياسة أو غيابها ذا صلة بنوع الصفحة وبنية التطبيق.
ما لم يُختبر أو يُثبت
- That a MIME-confusion attack is possible
- That all static assets send correct content types
قيود القاعدة
- The rule inspects one response and does not compare the declared content type with response bytes.
الإجراء المقترح
دراسة تعزيز الحماية
- Use nosniff with accurate Content-Type values on browser-delivered resources.
الفائدة المتوقعة
- Reduces browser MIME interpretation ambiguity on covered responses.
أمثلة تمنع التفسير الخاطئ
لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.