ホスト名検証の無効化

ホスト名検証の無効化

説明

TLS接続でホスト名検証を無効にすると、別のホストの有効な証明書を持つ攻撃者が、接続先サーバーになりすますおそれがあります。

想定される影響

  • 中間者攻撃、データの盗聴、セッションの乗っ取りにつながる可能性があります。

対処方法

ホスト名検証を有効にし、テスト用に CURLOPT_SSL_VERIFYHOST を無効にした設定を削除してください。

例

変更前

c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYHOST, 0L);

変更後

c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYHOST, 2L);

解説:

  • 変更前: 証明書のホスト名検証を無効にしています。
  • 変更後: 証明書のホスト名が接続先と一致するかを確認します。

参考資料