인증서 검증 비활성화

C# 인증서 검증 비활성화

설명

TLS 인증서 검증 콜백이 항상 true를 반환하면 신뢰할 수 없는 인증서도 허용됩니다.

잠재적 영향

  • 중간자 공격, 민감 정보 탈취, 위조 서버와의 통신이 가능할 수 있습니다.

해결 방법

기본 인증서 검증을 유지하거나, 명확한 정책 검증 후에만 인증서를 허용합니다.

예시

변경 전

csharp
handler.ServerCertificateCustomValidationCallback =
    (message, cert, chain, errors) => true;

변경 후

csharp
handler.ServerCertificateCustomValidationCallback =
    (message, cert, chain, errors) => errors == SslPolicyErrors.None;

설명:

  • 변경 전: 항상 인증서를 수락하는 인증서 검증 콜백은 중간자 공격을 허용할 수 있습니다.
  • 변경 후: 기본 인증서 검증을 유지하거나 SslPolicyErrors.None 같은 명시적인 정책 검사를 통과한 인증서만 수락하세요.

참조