인증서 검증 비활성화

인증서 검증 비활성화

설명

TLS 인증서 검증을 끄면 공격자가 위조 인증서로 원격 서비스를 가장할 수 있습니다.

잠재적 영향

  • 중간자 공격으로 자격 증명, 세션 토큰, 민감 데이터가 노출될 수 있습니다.

해결 방법

인증서 체인 검증을 활성화하고 테스트 전용 비활성화 옵션이 운영 코드에 남지 않도록 합니다.

예시

변경 전

c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYPEER, 0L);

변경 후

c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYPEER, 1L);

설명:

  • 변경 전: 서버 인증서 검증을 명시적으로 비활성화합니다.
  • 변경 후: 기본 검증을 유지해 신뢰 체인을 확인합니다.

참조