証明書検証の無効化

証明書検証の無効化

説明

TLS証明書の検証を無効にすると、攻撃者が偽の証明書でリモートサービスになりすますおそれがあります。

想定される影響

  • 中間者攻撃によって、認証情報、セッショントークン、機密データが漏えいする可能性があります。

対処方法

証明書チェーンの検証を有効にし、テスト用の検証無効化設定を本番コードに残さないでください。

例

変更前

c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYPEER, 0L);

変更後

c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYPEER, 1L);

解説:

  • 変更前: サーバー証明書の検証を明示的に無効にしています。
  • 変更後: 既定の検証を有効にし、信頼チェーンを確認します。

参考資料