Lompat ke konten
Aback Tools Logo

Pemeriksa Content-Type & Sniffing

Masukkan nilai header HTTP Content-Type apa pun untuk memeriksa apakah rentan terhadap serangan sniffing tipe MIME. Secara opsional, berikan nilai header X-Content-Type-Options untuk memvalidasi apakah nosniff sudah dikonfigurasi dengan benar. Alat kami menganalisis lebih dari 20 tipe MIME umum dengan penilaian risiko yang terperinci — semua pemrosesan terjadi lokal di browser Anda, tanpa pendaftaran.

Content-Type Sniffer Checker

Enter a Content-Type header value to check if it is vulnerable to MIME-type sniffing attacks. Optionally provide the X-Content-Type-Options header value to validate whether nosniff is properly configured.

Paste the full Content-Type header value, including any parameters like charset or boundary

Optional. Enter the X-Content-Type-Options header value if your response includes it

Quick test:

Enter a Content-Type header

Check if your Content-Type is vulnerable to MIME sniffing

All analysis is performed locally in your browser. No data is sent to any server.

Mengapa menggunakan Pemeriksa Content-Type & Sniffing kami?

  • Analisis tipe MIME seketika: tempel nilai header Content-Type apa pun dan langsung identifikasi tipe MIME, kategorinya (HTML, gambar, skrip, dan lain-lain), parameter seperti charset dan boundary, serta apakah termasuk salah satu dari lebih 20 tipe konten umum di web.
  • Validasi X-Content-Type-Options: secara opsional, berikan nilai header X-Content-Type-Options untuk memvalidasi apakah nosniff sudah dikonfigurasi dengan benar. Alat ini langsung mendeteksi apakah direktif nosniff ada dan diformat dengan benar untuk mencegah sniffing tipe MIME.
  • Penilaian risiko sniffing: dapatkan penilaian risiko yang jelas — aman, rendah, sedang, atau tinggi — berdasarkan konfigurasi Content-Type dan X-Content-Type-Options Anda. Pahami dengan tepat seberapa rentan konten Anda terhadap serangan sniffing tipe MIME.
  • Rekomendasi keamanan yang dapat ditindaklanjuti: terima rekomendasi langkah demi langkah yang disesuaikan dengan Content-Type dan konfigurasi header Anda. Ketahui dengan tepat perubahan apa yang perlu dilakukan untuk melindungi pengguna dari kerentanan sniffing tipe konten dan serangan XSS.

Kasus penggunaan umum Pemeriksa Content-Type & Sniffing

  • Audit dan penguatan keamanan web: saat audit keamanan, periksa setiap header Content-Type pada respons aplikasi web Anda. Pastikan X-Content-Type-Options: nosniff dikonfigurasi secara global dan tidak ada endpoint yang rentan terhadap serangan sniffing MIME yang dapat menyebabkan XSS.
  • Pengujian penetrasi dan penilaian kerentanan: identifikasi kerentanan sniffing MIME selama pengujian penetrasi. Periksa apakah endpoint unggah file, origin CDN, atau respons API tidak memiliki header nosniff, sehingga memungkinkan penyerang menyamarkan konten berbahaya sebagai jenis file yang aman.
  • Konfigurasi CDN dan proxy terbalik: verifikasi bahwa CDN, load balancer, atau proxy terbalik Anda meneruskan atau menambahkan header X-Content-Type-Options dengan benar. Proxy yang salah dikonfigurasi dapat menghapus header keamanan sehingga respons asal Anda rentan terhadap sniffing.
  • Kepatuhan dan persyaratan regulasi: penuhi standar kepatuhan keamanan (PCI DSS, OWASP Top 10, ISO 27001, HITRUST) yang mewajibkan header keamanan yang tepat. Header X-Content-Type-Options adalah kontrol kritis untuk pencegahan kebocoran informasi dan keamanan konten.
  • Tinjauan keamanan unggahan file: saat pengguna mengunggah file ke aplikasi Anda, pastikan konten yang diunggah disajikan dengan header Content-Type yang benar dan direktif nosniff. Cegah penyerang mengunggah file HTML/JavaScript tersamarkan yang bisa dijalankan di browser pengguna lain.
  • Verifikasi header respons API: periksa bahwa respons REST API, endpoint GraphQL, atau webhook Anda menyertakan header Content-Type dan X-Content-Type-Options yang tepat. Konsumen API bisa rentan terhadap sniffing jika respons memakai tipe konten generik tanpa perlindungan.

Apa itu sniffing tipe MIME?

Sniffing tipe MIME (juga disebut sniffing konten) adalah perilaku browser yang mengabaikan header Content-Type yang dideklarasikan server dan sebagai gantinya memeriksa konten sebenarnya untuk menebak jenis datanya. Ini awalnya dirancang untuk kompatibilitas mundur dengan server yang salah dikonfigurasi, tetapi menciptakan kerentanan keamanan: penyerang dapat mengunggah file yang mengaku sebagai gambar (Content-Type: image/png) tetapi berisi HTML dengan JavaScript. Tanpa X-Content-Type-Options: nosniff, browser bisa menjalankan konten sebagai HTML sehingga memungkinkan cross-site scripting (XSS).

Bagaimana Pemeriksa Content-Type & Sniffing kami bekerja

  1. Masukkan Content-Type: tempel nilai header Content-Type dari respons HTTP Anda. Sertakan parameter seperti charset dan boundary jika ada. Alat ini mengurai tipe MIME utama dan semua parameter.
  2. Tambahkan X-Content-Type-Options (opsional): masukkan nilai header X-Content-Type-Options jika respons Anda menyertakannya. Alat ini memeriksa apakah nilainya “nosniff” (satu-satunya nilai valid yang memberikan perlindungan).
  3. Penilaian risiko: alat ini menganalisis tipe MIME terhadap basis data tipe yang dikenal, tingkat risiko sniffing-nya, serta keberadaan direktif nosniff. Alat menghasilkan tingkat risiko (aman, rendah, sedang, tinggi) beserta rekomendasi spesifik dan dapat langsung diterapkan untuk meningkatkan postur keamanan Anda.

Memahami parameter Content-Type

  • Charset: menentukan pengodean karakter konten (misalnya, charset=utf-8). Ini memberi tahu browser cara mendekode byte menjadi karakter. Deklarasi charset yang salah dapat menyebabkan serangan berbasis pengodean.
  • Boundary: dipakai pada Content-Type multipart (multipart/form-data) untuk memisahkan bagian-bagian pesan. Parameter boundary adalah string unik yang muncul di antara setiap bagian konten multipart.
  • Struktur tipe media: Content-Type mengikuti format tipe/subtipe; parameter=nilai. Tipe adalah kategori tingkat atas (text, image, audio, video, application, multipart, message), dan subtipe adalah format spesifiknya (html, png, json, dan lain-lain).
  • Validasi sintaks: alat ini mengurai header Content-Type untuk mengekstrak dan menampilkan setiap parameter. Sintaks dasar diperiksa, namun validasi lengkap menurut RFC 7231 memerlukan pemeriksaan penempatan tanda kutip yang benar pada nilai parameter dan penggunaan titik koma sebagai pemisah yang tepat.

Privasi, keamanan, dan ketersediaan

Pemeriksa Content-Type & Sniffing kami memproses semuanya secara lokal di browser Anda. Nilai header yang Anda masukkan tidak pernah dikirim ke server kami — semua penguraian, analisis, dan pembuatan rekomendasi terjadi di sisi klien menggunakan JavaScript murni. Alat ini 100% gratis, tanpa pendaftaran, tanpa akun, dan tanpa batas penggunaan. Kami memelihara basis data lengkap berisi lebih dari 20 tipe MIME umum beserta karakteristik risiko sniffing-nya, dan alat ini dapat menganalisis nilai Content-Type apa pun, termasuk tipe kustom atau khusus vendor.

Pertanyaan yang Sering Diajukan

Sniffing tipe MIME adalah perilaku browser yang mengabaikan header Content-Type yang dideklarasikan dan memeriksa konten sebenarnya untuk menentukan tipenya. Ini memungkinkan penyerang menyajikan konten berbahaya (seperti HTML dengan JavaScript) dengan header Content-Type yang tampak aman, dan browser bisa menjalankannya sebagai HTML sehingga menimbulkan serangan XSS.

Header respons X-Content-Type-Options dengan nilai “nosniff” memberi tahu browser untuk mengikuti header Content-Type yang dideklarasikan secara ketat dan tidak melakukan sniffing tipe MIME. Ini adalah salah satu header keamanan terpenting dan sebaiknya ditetapkan pada setiap respons HTTP.

Masukkan nilai header Content-Type dan, secara opsional, nilai header X-Content-Type-Options. Alat ini mengurai Content-Type, mengidentifikasi kategori tipe MIME, memeriksa parameter seperti charset dan boundary, serta menilai kerentanan sniffing berdasarkan tingkat risiko tipe MIME dan keberadaan direktif nosniff — semuanya diproses lokal di browser Anda.

text/html, text/javascript, application/octet-stream, image/svg+xml, dan text/xml adalah yang paling rentan. Konten HTML dapat dijalankan sebagai halaman web, JavaScript dapat berjalan dalam konteks browser, file SVG dapat memuat skrip tersemat, dan biner generik (octet-stream) membuat browser menebak tipe dari byte konten.

Di Nginx: `add_header X-Content-Type-Options "nosniff" always;`. Di Apache: `Header always set X-Content-Type-Options "nosniff"`. Sebagian besar framework seperti Express dengan Helmet, Django, dan Rails sudah menyertakannya secara default.

Tanpa header tersebut, browser menentukan apakah akan melakukan sniffing berdasarkan heuristiknya sendiri. Dengan “nosniff”, browser secara eksplisit diinstruksikan untuk memercayai header Content-Type, menghilangkan ambiguitas dan memastikan perilaku yang dapat diprediksi dan aman.

Tanpa header ini, jika penyerang mengunggah file bernama “image.png” yang berisi HTML dengan JavaScript dan server Anda menyajikannya dengan Content-Type: image/png, browser bisa merendernya sebagai HTML dan menjalankan skripnya, sehingga menimbulkan kerentanan XSS.

Ya! 100% gratis, tanpa pendaftaran, tanpa akun, dan tanpa batas penggunaan. Semua analisis terjadi lokal di browser Anda — nilai header Anda tidak pernah dikirim ke server mana pun.