説明
TLS証明書の検証を無効にすると、攻撃者が偽の証明書でリモートサービスになりすますおそれがあります。
想定される影響
- 中間者攻撃によって、認証情報、セッショントークン、機密データが漏えいする可能性があります。
対処方法
証明書チェーンの検証を有効にし、テスト用の検証無効化設定を本番コードに残さないでください。
例
変更前
c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYPEER, 0L);
変更後
c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYPEER, 1L);
解説:
- 変更前: サーバー証明書の検証を明示的に無効にしています。
- 変更後: 既定の検証を有効にし、信頼チェーンを確認します。