説明
アプリケーションの通信を http:// エンドポイントに送ると、ネットワーク上の攻撃者にリクエストやレスポンスを傍受・改ざんされるおそれがあります。本番環境から外部サービスを呼び出す際はHTTPSを使用してください。
想定される影響
- 認証トークン、セッション識別子、個人情報、業務データの漏えいや改ざん。
対処方法
外部APIやサービスの呼び出しには https:// のURLを使用してください。ローカル開発用の localhost やループバックアドレスなど、用途を明示した場合を除き、本番コードに平文HTTPのエンドポイントを残さないでください。
例
変更前
csharp
await httpClient.GetAsync("http://api.example.com/status");
変更後
csharp
await httpClient.GetAsync("https://api.example.com/status");
解説:
- 変更前: 平文HTTPでアプリケーションの通信を送ると、機密データがネットワーク上の攻撃者に漏えいするおそれがあります。
- 変更後: 外部への通信にはHTTPSを使用し、HTTPは明示的なローカル開発用のエンドポイントに限定してください。