OpenAPI 전역 스킴에 HTTP 사용

전역 schemes의 HTTP 설정은 암호화되지 않은 API 통신을 안내합니다.

설명

OpenAPI 2.0의 전역 schemes에 http가 있으면 API의 기본 전송 방식에 평문 HTTP가 포함됩니다. 문서를 따르는 클라이언트가 이 방식을 사용할 수 있습니다.

잠재적 영향

HTTP로 전송되는 요청과 응답은 통신 경로에서 노출되거나 변조될 수 있습니다.

해결 방법

전역 schemes에서 http를 제거하고 https를 사용하세요. 작업별 재정의도 확인하고, 실제 서버와 게이트웨이에서 HTTPS를 적용하세요. 명세 수정만으로 서버의 HTTP 접속이 차단되지는 않습니다.

예시

다음 발췌문은 기본 전송 방식을 HTTP에서 HTTPS로 변경합니다.

변경 전

json
{
  "swagger": "2.0",
  "schemes": ["http"]
}

변경 후

json
{
  "swagger": "2.0",
  "schemes": ["https"]
}

참조