설명
OpenAPI 3.0의 작업별 servers는 경로 또는 전역 서버 설정을 재정의합니다. HTTP 주소가 있으면 전역 기본값이 HTTPS여도 해당 작업의 클라이언트가 평문 접속 주소를 선택할 수 있습니다.
잠재적 영향
HTTP 연결을 사용하는 요청과 응답이 통신 경로에서 노출되거나 변조될 수 있습니다.
해결 방법
작업별 서버 주소를 HTTPS로 변경하거나 HTTPS로 구성된 상위 서버 설정을 따르도록 재정의를 제거하세요. 실제 서버와 게이트웨이의 접속 설정도 함께 변경하세요.
예시
다음 발췌문은 GET /의 스테이징 주소를 HTTPS로 변경하고 HTTPS 운영 주소를 추가합니다.
변경 전
json
{
"openapi": "3.0.0",
"paths": {
"/": {
"get": {
"servers": [
{
"url": "https://development.gigantic-server.com/v1"
},
{
"url": "http://staging.gigantic-server.com/v1"
}
]
}
}
}
}
변경 후
json
{
"openapi": "3.0.0",
"paths": {
"/": {
"get": {
"servers": [
{
"url": "https://development.gigantic-server.com/v1"
},
{
"url": "https://staging.gigantic-server.com/v1"
},
{
"url": "https://api.gigantic-server.com/v1"
}
]
}
}
}
}