설명
TLS 인증서 검증을 끄면 공격자가 위조 인증서로 원격 서비스를 가장할 수 있습니다.
잠재적 영향
- 중간자 공격으로 자격 증명, 세션 토큰, 민감 데이터가 노출될 수 있습니다.
해결 방법
인증서 체인 검증을 활성화하고 테스트 전용 비활성화 옵션이 운영 코드에 남지 않도록 합니다.
예시
변경 전
c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYPEER, 0L);
변경 후
c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYPEER, 1L);
설명:
- 변경 전: 서버 인증서 검증을 명시적으로 비활성화합니다.
- 변경 후: 기본 검증을 유지해 신뢰 체인을 확인합니다.