En-têtes HTTP
Signification de l’en-tête HTTP Content-Disposition
Content-Disposition indique si le contenu doit s’afficher en ligne ou se télécharger comme un fichier.
Signification
Le serveur donne des instructions de présentation et de nom de fichier pour le corps de la réponse.
Où il apparaît
Les téléchargements de fichiers, rapports générés et pièces jointes l’utilisent couramment.
Ce qu’il faut vérifier
Vérifiez l’encodage du nom de fichier, le comportement de pièce jointe et si les noms de fichier contrôlés par l’utilisateur sont assainis en toute sécurité.
Exemple
Content-Disposition: attachment; filename="report.pdf"Valeurs et directives courantes
inline- Le navigateur peut afficher le contenu à l’intérieur de la page ou de l’onglet.
attachment- Le navigateur devrait traiter la réponse comme un téléchargement.
filenamefilename="report.pdf"Suggère un nom de fichier pour la pièce jointe téléchargée.
Références
- Registre
- IANA HTTP Field Name Registry
- Spécification
- RFC 6266 Section 4