설명
OpenAPI 2.0의 전역 schemes에 http가 있으면 API의 기본 전송 방식에 평문 HTTP가 포함됩니다. 문서를 따르는 클라이언트가 이 방식을 사용할 수 있습니다.
잠재적 영향
HTTP로 전송되는 요청과 응답은 통신 경로에서 노출되거나 변조될 수 있습니다.
해결 방법
전역 schemes에서 http를 제거하고 https를 사용하세요. 작업별 재정의도 확인하고, 실제 서버와 게이트웨이에서 HTTPS를 적용하세요. 명세 수정만으로 서버의 HTTP 접속이 차단되지는 않습니다.
예시
다음 발췌문은 기본 전송 방식을 HTTP에서 HTTPS로 변경합니다.
변경 전
json
{
"swagger": "2.0",
"schemes": ["http"]
}
변경 후
json
{
"swagger": "2.0",
"schemes": ["https"]
}