แอปพลิเคชันต้องรองรับความล้มเหลวของบริการภายนอกโดยไม่เปิดเผยข้อมูลภายใน จึงถามว่า เว็บแอปพลิเคชันต้องการจำกัดการเข้าถึง API ให้เฉพาะผู้ใช้ที่ได้รับสิทธิ์เท่านั้น วิธีปกป้องที่ดีที่สุดคืออะไร
กเก็บชื่อผู้ใช้และรหัสผ่านในแต่ละคำขอไปยัง API
ขใช้รหัสผ่านเดียวสำหรับผู้ใช้ทั้งหมด
คใช้ JWT (JSON Web Token) หรือ OAuth 2.0 เพื่อตรวจสอบตัวตนและการให้สิทธิ์อย่างปลอดภัย
งไม่มีการจำกัดเลยและอนุญาตให้ทุกคนเข้าถึง API ได้
เฉลยอธิบาย
JWT และ OAuth 2.0 เป็นมาตรฐานสำหรับการตรวจสอบตัวตนและการให้สิทธิ์ทางปลอดภัย JWT ประกอบด้วย header, payload, และ signature ที่ลงนามด้วยกุญแจลับ ทำให้ยากต่อการปลอม ตัวเลือก B ผิดเพราะส่งชื่อผู้ใช้และรหัสผ่านซ้ำ ๆ ไม่ปลอดภัย ตัวเลือก C ผิดเพราะไม่มีการจำกัด API จะถูกโจมตี ตัวเลือก D ผิดเพราะรหัสผ่านเดียวสำหรับทั้งหมดเป็นความเสี่ยง ฐานความปลอดภัยปัจจุบัน: OWASP Top 10:2025 ครอบคลุม Broken Access Control, Security Misconfiguration, Supply Chain, Cryptographic Failures, Injection, Insecure Design, Authentication, Integrity, Logging และ Exceptional Conditions — https://owasp.org/Top10/