OpenAPIの全体のスキームにHTTPを使用

全体のschemesにHTTPを指定すると、暗号化されないAPI通信を案内することになります。

説明

OpenAPI 2.0の全体のschemesにhttpがあると、APIの既定の通信プロトコルに平文のHTTPが含まれます。この文書に従うクライアントがHTTPを使用する可能性があります。

想定される影響

HTTPで送受信するリクエストやレスポンスは、通信経路で漏えいしたり改ざんされたりするおそれがあります。

対処方法

全体のschemesからhttpを削除し、httpsを使用してください。操作ごとの上書き設定も確認し、実際のサーバーやゲートウェイにHTTPSを設定してください。仕様書の変更だけでは、サーバーへのHTTPアクセスは無効になりません。

例

次の抜粋では、既定の通信プロトコルをHTTPからHTTPSに変更します。

変更前

json
{
  "swagger": "2.0",
  "schemes": ["http"]
}

変更後

json
{
  "swagger": "2.0",
  "schemes": ["https"]
}

参考資料