平文通信

C#での平文通信

説明

アプリケーションの通信を http:// エンドポイントに送ると、ネットワーク上の攻撃者にリクエストやレスポンスを傍受・改ざんされるおそれがあります。本番環境から外部サービスを呼び出す際はHTTPSを使用してください。

想定される影響

  • 認証トークン、セッション識別子、個人情報、業務データの漏えいや改ざん。

対処方法

外部APIやサービスの呼び出しには https:// のURLを使用してください。ローカル開発用の localhost やループバックアドレスなど、用途を明示した場合を除き、本番コードに平文HTTPのエンドポイントを残さないでください。

例

変更前

csharp
await httpClient.GetAsync("http://api.example.com/status");

変更後

csharp
await httpClient.GetAsync("https://api.example.com/status");

解説:

  • 変更前: 平文HTTPでアプリケーションの通信を送ると、機密データがネットワーク上の攻撃者に漏えいするおそれがあります。
  • 変更後: 外部への通信にはHTTPSを使用し、HTTPは明示的なローカル開発用のエンドポイントに限定してください。

参考資料