HTTP Security Scheme 값 점검

OpenAPI 3.0의 HTTP 인증 방식이 실제 구현 및 도구의 지원 범위와 일치하는지 확인합니다.

설명

OpenAPI 3.0에서 type: http의 scheme은 Authorization 헤더에 사용할 HTTP 인증 방식을 나타냅니다. 상호운용성을 위해 IANA에 등록된 인증 방식의 이름을 사용하는 것이 권장됩니다.

잠재적 영향

오타나 도구가 지원하지 않는 인증 방식은 잘못된 헤더 생성이나 클라이언트 연동 실패를 일으킬 수 있습니다.

해결 방법

scheme을 서버가 실제 사용하는 인증 방식과 일치시키고 IANA 등록 이름을 확인하십시오. 사용자 정의 방식이 필요하면 그 규약을 문서화하고 클라이언트와 관련 도구의 지원 여부를 확인하십시오.

예시

변경 후 예시는 서버가 Basic 인증을 사용하는 경우입니다. 실제 서버가 다른 방식을 사용한다면 그에 맞게 지정하십시오. 자격 증명은 HTTPS로 전송해야 합니다.

변경 전

json
{
  "openapi": "3.0.0",
  "components": {
    "securitySchemes": {
      "petstore_auth": {
        "type": "http",
        "scheme": "test"
      }
    }
  }
}

변경 후

json
{
  "openapi": "3.0.0",
  "components": {
    "securitySchemes": {
      "petstore_auth": {
        "type": "http",
        "scheme": "basic"
      }
    }
  }
}

참조