【发布时间】:2017-04-07 09:17:11
【问题描述】:
OWASP website 建议验证内容类型标头。但它没有指定相同的合理性。什么是我应该验证内容类型标头的原因,即使我没有阅读或使用它?
当 POST 或 PUT 新数据时,客户端将指定 的内容类型(例如 application/xml 或 application/json) 传入的数据。服务器永远不应该假设 Content-Type;它 应始终检查 Content-Type 标头和内容是否 同一类型。缺少 Content-Type 标头或意外 Content-Type 标头应该导致服务器拒绝内容 带有 406 Not Acceptable 响应。
【问题讨论】: