OpenAPIの既定の接続先のHTTPS設定を確認

OpenAPIの既定の接続先でHTTPSが使われることを確認してください。

説明

OpenAPI 3.0の全体のserversは、APIの既定の接続先を定義します。HTTPのアドレスでは、クライアントが平文で通信する可能性があります。serversを省略するか空の配列にすると、既定値は相対URLの/になるため、その解決に使う基準URLのプロトコルを確認してください。

想定される影響

実際の接続にHTTPを使うと、リクエストの認証情報やレスポンスのデータが通信経路で漏えいしたり改ざんされたりするおそれがあります。

対処方法

既定の接続先でHTTPSを使用するように設定してください。相対URLがHTTPSの基準URLで解決されることと、パスや操作ごとの上書き設定も確認してください。実際のサーバーやゲートウェイにもHTTPSを設定してください。

例

次の抜粋では、ステージング環境のアドレスをHTTPSに変更し、HTTPSの本番環境のアドレスを追加します。

変更前

json
{
  "openapi": "3.0.0",
  "servers": [
    {
      "url": "https://development.gigantic-server.com/v1"
    },
    {
      "url": "http://staging.gigantic-server.com/v1"
    }
  ]
}

変更後

json
{
  "openapi": "3.0.0",
  "servers": [
    {
      "url": "https://development.gigantic-server.com/v1"
    },
    {
      "url": "https://staging.gigantic-server.com/v1"
    },
    {
      "url": "https://api.gigantic-server.com/v1"
    }
  ]
}

参考資料