호스트명 검증 비활성화

호스트명 검증 비활성화

설명

TLS 연결에서 호스트명 검증을 끄면 유효한 다른 인증서를 가진 공격자가 대상 서버를 가장할 수 있습니다.

잠재적 영향

  • 중간자 공격, 데이터 도청, 세션 탈취가 가능해질 수 있습니다.

해결 방법

호스트명 검증을 활성화하고 테스트용 CURLOPT_SSL_VERIFYHOST 비활성화 설정을 제거합니다.

예시

변경 전

c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYHOST, 0L);

변경 후

c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYHOST, 2L);

설명:

  • 변경 전: 인증서의 호스트명 확인을 비활성화합니다.
  • 변경 후: 호스트명이 연결 대상과 일치하는지 확인합니다.

참조