설명
CloudFront 캐시 동작의 ViewerProtocolPolicy가 allow-all이면 사용자가 HTTP로 콘텐츠에 접근할 수 있습니다.
잠재적 영향
HTTP로 전송한 인증 정보나 요청 내용이 통신 경로에서 노출되거나 변조될 수 있습니다.
해결 방법
각 캐시 동작에 https-only 또는 redirect-to-https를 적용하세요. 민감한 요청은 리디렉션에 의존하지 않고 처음부터 HTTPS로 보내세요.
예시
예시는 기본 캐시 동작에서 HTTP를 거부하도록 변경합니다. 추가 CacheBehaviors도 확인하세요. 원본 서버 연결은 별도로 HTTPS를 구성해야 합니다.
변경 전
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
DefaultCacheBehavior:
ViewerProtocolPolicy: allow-all
TargetOriginId: myOrigin
변경 후
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
DefaultCacheBehavior:
ViewerProtocolPolicy: https-only
TargetOriginId: myOrigin