Zum Inhalt springen
Aback Tools Logo

Content-Type- und Sniffing-Prüfer

Geben Sie einen beliebigen HTTP-Headerwert für Content-Type ein, um zu prüfen, ob er für MIME-Sniffing-Angriffe anfällig ist. Optional können Sie den Wert des Headers X-Content-Type-Options angeben, um zu validieren, ob nosniff korrekt konfiguriert ist. Unser Tool analysiert über 20 gängige MIME-Typen mit detaillierten Risikobewertungen – die gesamte Verarbeitung erfolgt lokal in Ihrem Browser, ohne Anmeldung.

Content-Type Sniffer Checker

Enter a Content-Type header value to check if it is vulnerable to MIME-type sniffing attacks. Optionally provide the X-Content-Type-Options header value to validate whether nosniff is properly configured.

Paste the full Content-Type header value, including any parameters like charset or boundary

Optional. Enter the X-Content-Type-Options header value if your response includes it

Quick test:

Enter a Content-Type header

Check if your Content-Type is vulnerable to MIME sniffing

All analysis is performed locally in your browser. No data is sent to any server.

Warum unseren Content-Type- und Sniffing-Prüfer verwenden?

  • Sofortige MIME-Typ-Analyse: Fügen Sie einen beliebigen Content-Type-Headerwert ein und identifizieren Sie sofort den MIME-Typ, seine Kategorie (HTML, Bild, Skript usw.), Parameter wie charset und boundary und ob er zu den über 20 gängigen Inhaltstypen im Web gehört.
  • Validierung von X-Content-Type-Options: Geben Sie optional den Wert des Headers X-Content-Type-Options an, um zu prüfen, ob nosniff korrekt konfiguriert ist. Das Tool erkennt sofort, ob die nosniff-Direktive vorhanden und korrekt formatiert ist, um MIME-Typ-Sniffing zu verhindern.
  • Bewertung des Sniffing-Risikos: Erhalten Sie eine klare Risikobewertung – sicher, niedrig, mittel oder hoch – auf Basis Ihrer Konfiguration von Content-Type und X-Content-Type-Options. Verstehen Sie genau, wie anfällig Ihre Inhalte für MIME-Typ-Sniffing-Angriffe sind.
  • Umsetzbare Sicherheitsempfehlungen: Erhalten Sie Schritt-für-Schritt-Empfehlungen, die auf Ihren spezifischen Content-Type und Ihre Headerkonfiguration zugeschnitten sind. Erfahren Sie genau, welche Änderungen nötig sind, um Ihre Nutzer vor Content-Type-Sniffing-Schwachstellen und XSS-Angriffen zu schützen.

Typische Einsatzfälle des Content-Type- und Sniffing-Prüfers

  • Web-Sicherheitsaudit und Härtung: Prüfen Sie bei Sicherheitsaudits jeden Content-Type-Antwortheader Ihrer Webanwendung. Vergewissern Sie sich, dass X-Content-Type-Options: nosniff global gesetzt ist und keine Endpunkte für MIME-Sniffing-Angriffe anfällig sind, die zu XSS führen könnten.
  • Penetrationstests und Schwachstellenbewertung: Identifizieren Sie MIME-Sniffing-Schwachstellen bei Penetrationstests. Prüfen Sie, ob Endpunkte für Datei-Uploads, CDN-Ursprünge oder API-Antworten den nosniff-Header vermissen lassen, sodass Angreifer schädliche Inhalte als sichere Dateitypen tarnen können.
  • CDN- und Reverse-Proxy-Konfiguration: Überprüfen Sie, ob Ihr CDN, Load Balancer oder Reverse Proxy den Header X-Content-Type-Options korrekt weiterleitet oder hinzufügt. Falsch konfigurierte Proxys können Sicherheitsheader entfernen und Ihre Ursprungsantworten für Sniffing anfällig machen.
  • Compliance- und regulatorische Anforderungen: Erfüllen Sie Sicherheitsstandards (PCI DSS, OWASP Top 10, ISO 27001, HITRUST), die geeignete Sicherheitsheader verlangen. Der Header X-Content-Type-Options ist eine kritische Kontrolle zur Verhinderung von Informationslecks und zur Inhaltssicherheit.
  • Sicherheitsprüfung von Datei-Uploads: Wenn Nutzer Dateien in Ihre Anwendung hochladen, prüfen Sie, ob hochgeladene Inhalte mit korrekten Content-Type-Headern und der nosniff-Direktive ausgeliefert werden. Verhindern Sie, dass Angreifer getarnte HTML-/JavaScript-Dateien hochladen, die im Browser anderer Nutzer ausgeführt werden könnten.
  • Überprüfung von API-Antwortheadern: Kontrollieren Sie, dass Ihre REST-API-, GraphQL-Endpunkt- oder Webhook-Antworten die passenden Content-Type- und X-Content-Type-Options-Header enthalten. API-Konsumenten können für Sniffing anfällig sein, wenn Antworten generische Inhaltstypen ohne Schutz verwenden.

Was ist MIME-Typ-Sniffing?

MIME-Typ-Sniffing (auch Content-Sniffing genannt) ist ein Browserverhalten, bei dem der Browser den vom Server deklarierten Content-Type-Header ignoriert und stattdessen den tatsächlichen Inhalt untersucht, um den Datentyp zu erraten. Ursprünglich wurde es für die Abwärtskompatibilität mit fehlkonfigurierten Servern entwickelt, schafft aber eine Sicherheitsschwachstelle: Ein Angreifer kann eine Datei hochladen, die vorgibt, ein Bild zu sein (Content-Type: image/png), aber HTML mit JavaScript enthält. Ohne X-Content-Type-Options: nosniff könnte der Browser den Inhalt als HTML ausführen und damit Cross-Site-Scripting (XSS) ermöglichen.

So funktioniert unser Content-Type- und Sniffing-Prüfer

  1. Content-Type eingeben: Fügen Sie den Wert des Content-Type-Headers aus Ihrer HTTP-Antwort ein. Geben Sie Parameter wie charset und boundary an, falls vorhanden. Das Tool analysiert den Haupt-MIME-Typ und alle Parameter.
  2. Optional X-Content-Type-Options hinzufügen: Geben Sie den Wert des Headers X-Content-Type-Options ein, wenn Ihre Antwort ihn enthält. Das Tool prüft, ob er auf „nosniff“ gesetzt ist (der einzige gültige Wert, der Schutz bietet).
  3. Risikobewertung: Das Tool analysiert den MIME-Typ anhand einer Datenbank bekannter Typen, ihrer Sniffing-Risikoniveaus und des Vorhandenseins der nosniff-Direktive. Es erzeugt ein Risikoniveau (sicher, niedrig, mittel, hoch) mit konkreten, umsetzbaren Empfehlungen zur Verbesserung Ihrer Sicherheitslage.

Content-Type-Parameter verstehen

  • Charset: Legt die Zeichenkodierung des Inhalts fest (z. B. charset=utf-8). Es sagt dem Browser, wie er die Bytes in Zeichen dekodieren soll. Falsche Charset-Angaben können zu kodierungsbasierten Angriffen führen.
  • Boundary: Wird bei Multipart-Content-Types (multipart/form-data) verwendet, um die einzelnen Teile einer Nachricht zu trennen. Der Boundary-Parameter ist eine eindeutige Zeichenkette, die zwischen jedem Teil des Multipart-Inhalts erscheint.
  • Struktur des Medientyps: Content-Type folgt dem Format typ/untertyp; parameter=wert. Der Typ ist die oberste Kategorie (text, image, audio, video, application, multipart, message), und der Untertyp ist das konkrete Format (html, png, json usw.).
  • Syntaxvalidierung: Das Tool analysiert den Content-Type-Header, um jeden Parameter zu extrahieren und anzuzeigen. Die grundlegende Syntax wird geprüft, doch eine vollständige Validierung nach RFC 7231 erfordert die Kontrolle der korrekten Quotierung von Parameterwerten und der richtigen Verwendung des Semikolons als Trennzeichen.

Datenschutz, Sicherheit und Verfügbarkeit

Unser Content-Type- und Sniffing-Prüfer verarbeitet alles lokal in Ihrem Browser. Die von Ihnen eingegebenen Headerwerte werden nie an unsere Server gesendet – die gesamte Analyse, Bewertung und Empfehlungserstellung erfolgt clientseitig mit reinem JavaScript. Das Tool ist 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Wir pflegen eine umfassende Datenbank mit über 20 gängigen MIME-Typen und ihren Sniffing-Risikomerkmalen, und das Tool kann jeden Content-Type-Wert analysieren, einschließlich benutzerdefinierter oder anbieterspezifischer Typen.

Häufig gestellte Fragen

MIME-Typ-Sniffing ist ein Browserverhalten, bei dem der Browser den deklarierten Content-Type-Header ignoriert und den tatsächlichen Inhalt untersucht, um den Typ zu bestimmen. Angreifer können dadurch schädlichen Inhalt (etwa HTML mit JavaScript) mit einem harmlosen Content-Type-Header ausliefern, den der Browser als HTML ausführt – was zu XSS-Angriffen führt.

Der Antwort-Header X-Content-Type-Options mit dem Wert „nosniff“ weist den Browser an, dem deklarierten Content-Type-Header strikt zu folgen und kein MIME-Typ-Sniffing durchzuführen. Er gehört zu den wichtigsten Sicherheitsheadern und sollte bei jeder HTTP-Antwort gesetzt werden.

Geben Sie einen Content-Type-Headerwert und optional einen X-Content-Type-Options-Headerwert ein. Das Tool analysiert den Content-Type, identifiziert die MIME-Typ-Kategorie, prüft Parameter wie charset und boundary und bewertet die Sniffing-Anfälligkeit anhand des Risikoniveaus des MIME-Typs und des Vorhandenseins der nosniff-Direktive – alles lokal in Ihrem Browser verarbeitet.

text/html, text/javascript, application/octet-stream, image/svg+xml und text/xml sind am anfälligsten. HTML-Inhalt kann als Webseite ausgeführt werden, JavaScript kann im Browserkontext laufen, SVG-Dateien können eingebettete Skripte enthalten, und generisches Binärformat (octet-stream) veranlasst Browser, den Typ anhand der Inhaltsbytes zu erraten.

Bei Nginx: `add_header X-Content-Type-Options "nosniff" always;`. Bei Apache: `Header always set X-Content-Type-Options "nosniff"`. Die meisten Frameworks wie Express mit Helmet, Django und Rails setzen ihn standardmäßig.

Ohne den Header entscheiden Browser anhand eigener Heuristiken, ob sie Sniffing betreiben. Mit „nosniff“ werden Browser ausdrücklich angewiesen, dem Content-Type-Header zu vertrauen, was Mehrdeutigkeiten beseitigt und vorhersehbares, sicheres Verhalten sicherstellt.

Ohne diesen Header kann ein Angreifer eine Datei namens „image.png“ hochladen, die HTML mit JavaScript enthält; liefert Ihr Server sie mit Content-Type: image/png aus, kann ein Browser sie als HTML rendern und das Skript ausführen – was eine XSS-Schwachstelle erzeugt.

Ja! 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Die gesamte Analyse erfolgt lokal in Ihrem Browser – Ihre Headerwerte werden nie an einen Server gesendet.