แอปต้องเรียกบริการภายนอกโดยกำหนด timeout retry และ circuit breaker อย่างเหมาะสม จึงถามว่า เว็บแอปพลิเคชันมีหน้า Admin ที่ต้องการจำกัดการเข้าถึงเฉพาะผู้ใช้ที่มีสิทธิ์ระดับ Admin เท่านั้น ควรตรวจสอบสิทธิ์ที่จุดใด
กตรวจสอบที่เซิร์ฟเวอร์ทุกครั้งที่มีการร้องขอ Endpoint ที่เกี่ยวกับ Admin
ขใช้ชื่อไฟล์ที่คาดเดายากสำหรับหน้า Admin
คซ่อน URL ของหน้า Admin ไม่ให้ผู้ใช้ทั่วไปเห็น
งตรวจสอบที่ฝั่ง Client (JavaScript) ก่อนแสดงปุ่มเมนู Admin
เฉลยอธิบาย
การตรวจสอบสิทธิ์ต้องทำที่เซิร์ฟเวอร์เสมอ เพราะไคลเอนต์ไม่น่าเชื่อถือ ผู้โจมตีสามารถข้ามการตรวจสอบ Client-Side ได้ง่าย ส่วน A ป้องกันได้เพียงการซ่อน UI แต่ API ยังเข้าถึงได้, C และ D เป็น Security through Obscurity ซึ่งไม่ใช่การป้องกันที่แท้จริงตามหลักความปลอดภัย ฐานความปลอดภัยปัจจุบัน: OWASP Top 10:2025 — https://owasp.org/Top10/