Pular para o conteúdo
Aback Tools Logo

Verificador de Content-Type e Sniffing

Informe qualquer valor do cabeçalho HTTP Content-Type para verificar se ele é vulnerável a ataques de sniffing de tipo MIME. Opcionalmente, forneça o valor do cabeçalho X-Content-Type-Options para validar se o nosniff está configurado corretamente. Nossa ferramenta analisa mais de 20 tipos MIME comuns com avaliações de risco detalhadas — todo o processamento acontece localmente no seu navegador, sem cadastro.

Content-Type Sniffer Checker

Enter a Content-Type header value to check if it is vulnerable to MIME-type sniffing attacks. Optionally provide the X-Content-Type-Options header value to validate whether nosniff is properly configured.

Paste the full Content-Type header value, including any parameters like charset or boundary

Optional. Enter the X-Content-Type-Options header value if your response includes it

Quick test:

Enter a Content-Type header

Check if your Content-Type is vulnerable to MIME sniffing

All analysis is performed locally in your browser. No data is sent to any server.

Por que usar nosso Verificador de Content-Type e Sniffing?

  • Análise instantânea do tipo MIME: cole qualquer valor de cabeçalho Content-Type e identifique na hora o tipo MIME, sua categoria (HTML, imagem, script etc.), parâmetros como charset e boundary e se ele é um dos mais de 20 tipos de conteúdo comuns na web.
  • Validação de X-Content-Type-Options: opcionalmente, informe o valor do cabeçalho X-Content-Type-Options para validar se o nosniff está configurado corretamente. A ferramenta detecta imediatamente se a diretiva nosniff está presente e formatada corretamente para impedir o sniffing de tipo MIME.
  • Avaliação de risco de sniffing: obtenha uma avaliação clara do risco — seguro, baixo, médio ou alto — com base na sua configuração de Content-Type e X-Content-Type-Options. Entenda exatamente o quão vulnerável seu conteúdo é a ataques de sniffing de tipo MIME.
  • Recomendações de segurança acionáveis: receba recomendações passo a passo adaptadas ao seu Content-Type e à configuração dos cabeçalhos. Saiba exatamente quais mudanças fazer para proteger seus usuários de vulnerabilidades de sniffing de tipo de conteúdo e ataques XSS.

Casos de uso comuns do Verificador de Content-Type e Sniffing

  • Auditoria e fortalecimento da segurança web: durante auditorias de segurança, verifique cada cabeçalho Content-Type de resposta da sua aplicação web. Confirme que X-Content-Type-Options: nosniff está configurado globalmente e que nenhum endpoint está vulnerável a ataques de sniffing MIME que possam levar a XSS.
  • Testes de intrusão e avaliação de vulnerabilidades: identifique vulnerabilidades de sniffing MIME durante testes de intrusão. Verifique se endpoints de upload de arquivos, origens de CDN ou respostas de API estão sem o cabeçalho nosniff, permitindo que atacantes disfarcem conteúdo malicioso como tipos de arquivo seguros.
  • Configuração de CDN e proxy reverso: verifique se seu CDN, balanceador de carga ou proxy reverso repassa ou adiciona corretamente o cabeçalho X-Content-Type-Options. Proxies mal configurados podem remover cabeçalhos de segurança e deixar as respostas da sua origem vulneráveis ao sniffing.
  • Conformidade e requisitos regulatórios: atenda padrões de conformidade de segurança (PCI DSS, OWASP Top 10, ISO 27001, HITRUST) que exigem cabeçalhos de segurança adequados. O cabeçalho X-Content-Type-Options é um controle crítico para prevenção de vazamento de informações e segurança de conteúdo.
  • Revisão de segurança de upload de arquivos: quando usuários enviam arquivos para sua aplicação, verifique se o conteúdo enviado é servido com os cabeçalhos Content-Type corretos e a diretiva nosniff. Evite que atacantes enviem arquivos HTML/JavaScript disfarçados que possam ser executados no navegador de outros usuários.
  • Verificação de cabeçalhos de resposta de API: confira se suas respostas de API REST, endpoint GraphQL ou webhooks incluem os cabeçalhos Content-Type e X-Content-Type-Options adequados. Consumidores de API podem ficar vulneráveis ao sniffing se as respostas usarem tipos de conteúdo genéricos sem proteção.

O que é sniffing de tipo MIME?

Sniffing de tipo MIME (também chamado de sniffing de conteúdo) é um comportamento do navegador em que ele ignora o cabeçalho Content-Type declarado pelo servidor e inspeciona o conteúdo real para adivinhar que tipo de dados é. Isso foi originalmente criado para compatibilidade com servidores mal configurados, mas cria uma vulnerabilidade de segurança: um atacante pode enviar um arquivo que afirma ser uma imagem (Content-Type: image/png) mas contém HTML com JavaScript. Sem X-Content-Type-Options: nosniff, o navegador pode executar o conteúdo como HTML, permitindo cross-site scripting (XSS).

Como funciona nosso Verificador de Content-Type e Sniffing

  1. Informe o Content-Type: cole o valor do cabeçalho Content-Type da sua resposta HTTP. Inclua parâmetros como charset e boundary, se houver. A ferramenta analisa o tipo MIME principal e todos os parâmetros.
  2. Adicione X-Content-Type-Options (opcional): informe o valor do cabeçalho X-Content-Type-Options se sua resposta o incluir. A ferramenta verifica se ele está definido como “nosniff” (o único valor válido que oferece proteção).
  3. Avaliação de risco: a ferramenta analisa o tipo MIME com base em um banco de dados de tipos conhecidos, seus níveis de risco de sniffing e a presença da diretiva nosniff. Ela gera um nível de risco (seguro, baixo, médio, alto) com recomendações específicas e acionáveis para melhorar sua postura de segurança.

Entendendo os parâmetros de Content-Type

  • Charset: especifica a codificação de caracteres do conteúdo (por exemplo, charset=utf-8). Ele informa ao navegador como decodificar os bytes em caracteres. Declarações de charset incorretas podem levar a ataques baseados em codificação.
  • Boundary: usado em Content-Types multipart (multipart/form-data) para separar as diferentes partes de uma mensagem. O parâmetro boundary é uma string única que aparece entre cada parte do conteúdo multipart.
  • Estrutura do tipo de mídia: o Content-Type segue o formato tipo/subtipo; parâmetro=valor. O tipo é a categoria de nível superior (text, image, audio, video, application, multipart, message), e o subtipo é o formato específico (html, png, json etc.).
  • Validação de sintaxe: a ferramenta analisa o cabeçalho Content-Type para extrair e exibir cada parâmetro. Embora a sintaxe básica seja verificada, a validação completa pela RFC 7231 exige checar o uso correto de aspas nos valores dos parâmetros e o uso correto do ponto e vírgula como delimitador.

Privacidade, segurança e disponibilidade

Nosso Verificador de Content-Type e Sniffing processa tudo localmente no seu navegador. Os valores de cabeçalho que você informa nunca são enviados aos nossos servidores — toda a análise, avaliação e geração de recomendações acontece no lado do cliente com JavaScript puro. A ferramenta é 100% gratuita, sem cadastro, sem conta e sem limites de uso. Mantemos um banco de dados abrangente de mais de 20 tipos MIME comuns com suas características de risco de sniffing, e a ferramenta pode analisar qualquer valor de Content-Type, incluindo tipos personalizados ou específicos de fornecedor.

Perguntas frequentes

Sniffing de tipo MIME é um comportamento do navegador em que ele ignora o cabeçalho Content-Type declarado e inspeciona o conteúdo real para determinar seu tipo. Isso pode permitir que atacantes sirvam conteúdo malicioso (como HTML com JavaScript) com um cabeçalho Content-Type inofensivo, e o navegador pode executá-lo como HTML, levando a ataques XSS.

O cabeçalho de resposta X-Content-Type-Options com o valor “nosniff” instrui o navegador a seguir estritamente o cabeçalho Content-Type declarado e não realizar sniffing de tipo MIME. É um dos cabeçalhos de segurança mais importantes e deve ser definido em todas as respostas HTTP.

Informe um valor de cabeçalho Content-Type e, opcionalmente, um valor de cabeçalho X-Content-Type-Options. A ferramenta analisa o Content-Type, identifica a categoria do tipo MIME, verifica parâmetros como charset e boundary e avalia a vulnerabilidade ao sniffing com base no nível de risco do tipo MIME e na presença da diretiva nosniff — tudo processado localmente no seu navegador.

text/html, text/javascript, application/octet-stream, image/svg+xml e text/xml são os mais vulneráveis. O conteúdo HTML pode ser executado como páginas web, o JavaScript pode ser executado no contexto do navegador, arquivos SVG podem conter scripts embutidos, e o binário genérico (octet-stream) faz os navegadores adivinharem o tipo a partir dos bytes do conteúdo.

No Nginx: `add_header X-Content-Type-Options "nosniff" always;`. No Apache: `Header always set X-Content-Type-Options "nosniff"`. A maioria dos frameworks, como Express com Helmet, Django e Rails, já inclui isso por padrão.

Sem o cabeçalho, os navegadores decidem se fazem sniffing com base nas próprias heurísticas. Com “nosniff”, os navegadores recebem a instrução explícita de confiar no cabeçalho Content-Type, eliminando ambiguidades e garantindo um comportamento previsível e seguro.

Sem esse cabeçalho, se um atacante enviar um arquivo chamado “image.png” que contém HTML com JavaScript e seu servidor o servir com Content-Type: image/png, um navegador pode renderizá-lo como HTML e executar o script, gerando uma vulnerabilidade XSS.

Sim! 100% grátis, sem cadastro, sem conta e sem limites de uso. Toda a análise acontece localmente no seu navegador — os valores dos seus cabeçalhos nunca são enviados a servidor algum.