OpenAPI 작업 서버에 HTTP 사용

작업별 서버 주소에 HTTP를 사용하면 해당 API 호출이 평문으로 전송될 수 있습니다.

설명

OpenAPI 3.0의 작업별 servers는 경로 또는 전역 서버 설정을 재정의합니다. HTTP 주소가 있으면 전역 기본값이 HTTPS여도 해당 작업의 클라이언트가 평문 접속 주소를 선택할 수 있습니다.

잠재적 영향

HTTP 연결을 사용하는 요청과 응답이 통신 경로에서 노출되거나 변조될 수 있습니다.

해결 방법

작업별 서버 주소를 HTTPS로 변경하거나 HTTPS로 구성된 상위 서버 설정을 따르도록 재정의를 제거하세요. 실제 서버와 게이트웨이의 접속 설정도 함께 변경하세요.

예시

다음 발췌문은 GET /의 스테이징 주소를 HTTPS로 변경하고 HTTPS 운영 주소를 추가합니다.

변경 전

json
{
  "openapi": "3.0.0",
  "paths": {
    "/": {
      "get": {
        "servers": [
          {
            "url": "https://development.gigantic-server.com/v1"
          },
          {
            "url": "http://staging.gigantic-server.com/v1"
          }
        ]
      }
    }
  }
}

변경 후

json
{
  "openapi": "3.0.0",
  "paths": {
    "/": {
      "get": {
        "servers": [
          {
            "url": "https://development.gigantic-server.com/v1"
          },
          {
            "url": "https://staging.gigantic-server.com/v1"
          },
          {
            "url": "https://api.gigantic-server.com/v1"
          }
        ]
      }
    }
  }
}

참조