自己署名証明書を使うTLSはどう設定すれば安全ですか?

自己署名証明書を使う場合は、WithAllowSelfSignedCertificates(true) だけでは不十分です。WithPinnedPublicKey(...) または WithPinnedPublicKeyFromFile(...) を併用して、接続先サーバーの公開鍵を固定してください。

この構成により「自己署名の証明書なら何でも受け入れる」状態を防げます。開発環境でも、証明書の差し替えやなりすまし対策として有効です。