กรณีวิเคราะหౌระบบสารสนเทศ d70398df546e2bc00035386fcfa3b068211d9e58e1c26e9114e3a3facabd115a: เมื่อต้องควบคุมข้อมูล ควรจัดการความเสี่ยง ความปลอดภัย และผลกระทบของ นโยบายการส่งมอบความลับของระบบ (Secret Management Policy) ของบริษัทกำหนดว่า API Keys ไม่ควรเก็บในซอร์สโค้ด โครงสร้างพื้นฐานใดที่เหมาะสมที่สุดเพื่อบรรลุเป้าหมายนี้?
กเก็บ API Keys ไว้ในหมายเหตุ (Comments) ภายในซอร์สโค้ดโดยตรง เพื่อให้นักพัฒนาคนอื่นสามารถอ่านและคัดลอกไปใช้งานได้สะดวก โดยไม่ต้องพึ่งพาระบบจัดการความลับหรือกลไกควบคุมสิทธิ์การเข้าถึงใด ๆ เพิ่มเติม
ขเก็บ API Keys ในไฟล์ตั้งค่า (Configuration File) ที่อยู่ในที่เดียวกับซอร์สโค้ด
คเก็บ API Keys ในไฟล์ข้อความ (Text File) ที่เปิดเผยต่อสาธารณชน
งเก็บ API Keys ในตัวแปรสภาพแวดล้อม (Environment Variables) หรือระบบจัดการความลับแบบเฉพาะทาง (Secret Management System)
เฉลยอธิบาย
Environment Variables และ Secret Management Systems (เช่น HashiCorp Vault, AWS Secrets Manager) แยก Secrets ออกจากซอร์สโค้ด ทำให้ไม่ถูกเช็คเข้า Version Control และลดความเสี่ยง ตัวเลือก A ยังคงมี Configuration File ในที่เก็บ ตัวเลือก C สาธารณะให้ทุกคน ตัวเลือก D ส่วนหนึ่งเหมือน C แต่แย่ลง