CloudFront가 HTTP 연결 허용

CloudFront 사용자 연결에 HTTPS를 적용하세요.

설명

CloudFront 캐시 동작의 ViewerProtocolPolicy가 allow-all이면 사용자가 HTTP로 콘텐츠에 접근할 수 있습니다.

잠재적 영향

HTTP로 전송한 인증 정보나 요청 내용이 통신 경로에서 노출되거나 변조될 수 있습니다.

해결 방법

각 캐시 동작에 https-only 또는 redirect-to-https를 적용하세요. 민감한 요청은 리디렉션에 의존하지 않고 처음부터 HTTPS로 보내세요.

예시

예시는 기본 캐시 동작에서 HTTP를 거부하도록 변경합니다. 추가 CacheBehaviors도 확인하세요. 원본 서버 연결은 별도로 HTTPS를 구성해야 합니다.

변경 전

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        DefaultCacheBehavior:
          ViewerProtocolPolicy: allow-all
          TargetOriginId: myOrigin

변경 후

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        DefaultCacheBehavior:
          ViewerProtocolPolicy: https-only
          TargetOriginId: myOrigin

참조