설명
Ansible Galaxy 서버 주소가 http://이면 역할이나 컬렉션을 조회하는 요청과 응답이 암호화 없이 전송될 수 있습니다.
잠재적 영향
네트워크를 가로챌 수 있는 주체가 메타데이터나 다운로드 응답을 읽거나 변조해 자동화 의존성의 신뢰성을 해칠 수 있습니다.
해결 방법
[galaxy]의 server를 지원되는 https:// 주소로 설정하고 ignore_certs=False를 유지하세요. 사내 서버는 신뢰할 수 있는 인증서를 구성하세요.
예시
예시는 동일한 Galaxy 서버의 연결 방식을 비교합니다. HTTPS는 전송 구간을 보호하며 패키지 자체의 신뢰성 검토는 별도로 필요합니다.
변경 전
text
[galaxy]
cache_dir=~/.ansible/galaxy_cache
ignore_certs=False
server=http://galaxy.ansible.com
변경 후
text
[galaxy]
cache_dir=~/.ansible/galaxy_cache
ignore_certs=False
server=https://galaxy.ansible.com