설명
애플리케이션 트래픽을 http:// 엔드포인트로 전송하면 네트워크 공격자가 요청과 응답을 가로채거나 변조할 수 있습니다. 운영 환경의 외부 서비스 호출은 HTTPS를 사용해야 합니다.
잠재적 영향
- 인증 토큰, 세션 식별자, 개인 정보, 업무 데이터가 노출되거나 변조될 수 있습니다.
해결 방법
외부 API와 서비스 호출에는 https:// URL을 사용합니다. 로컬 개발용 localhost 또는 루프백 주소를 제외하고 평문 HTTP 엔드포인트를 운영 코드에 남기지 않습니다.
예시
변경 전
csharp
await httpClient.GetAsync("http://api.example.com/status");
변경 후
csharp
await httpClient.GetAsync("https://api.example.com/status");
설명:
- 변경 전: 애플리케이션 트래픽을 평문 HTTP로 전송하면 민감한 데이터가 네트워크 공격자에게 노출될 수 있습니다.
- 변경 후: 외부 애플리케이션 트래픽에는 HTTPS 엔드포인트를 사용하고, HTTP는 명시적인 로컬 개발 엔드포인트로 제한하세요.