説明
OpenAPI 2.0の全体のschemesにhttpがあると、APIの既定の通信プロトコルに平文のHTTPが含まれます。この文書に従うクライアントがHTTPを使用する可能性があります。
想定される影響
HTTPで送受信するリクエストやレスポンスは、通信経路で漏えいしたり改ざんされたりするおそれがあります。
対処方法
全体のschemesからhttpを削除し、httpsを使用してください。操作ごとの上書き設定も確認し、実際のサーバーやゲートウェイにHTTPSを設定してください。仕様書の変更だけでは、サーバーへのHTTPアクセスは無効になりません。
例
次の抜粋では、既定の通信プロトコルをHTTPからHTTPSに変更します。
変更前
json
{
"swagger": "2.0",
"schemes": ["http"]
}
変更後
json
{
"swagger": "2.0",
"schemes": ["https"]
}