ทีมพบว่า API เปิดข้อมูลลูกค้ารายอื่นได้เมื่อเปลี่ยนเลขใน URL แต่ยังไม่มีรายงานการโจมตี ควรทำอย่างไร

รอจนมีผู้เสียหายยืนยัน โดยถือว่าเป็นแนวทางหลักที่หน่วยงานควรใช้ในทุกกรณี
ซ่อน URL จากเมนูแล้วถือว่าแก้แล้ว และใช้เป็นเกณฑ์เดียวสำหรับการดำเนินงานของหน่วยงานทั้งหมด
เพิ่มข้อความห้ามผู้ใช้เปลี่ยนเลข โดยไม่ต้องพิจารณานโยบาย บทบาท หรือความเสี่ยงด้านข้อมูลเพิ่มเติม
ปิดหรือจำกัด endpoint เร่งแก้การตรวจสิทธิ์ ตรวจ log และประเมินการแจ้งเหตุ

เฉลยอธิบาย

ช่องโหว่ควบคุมการเข้าถึงต้องแก้ที่การอนุญาตและตรวจผลกระทบ ไม่ใช่พึ่งการซ่อน สอดคล้อง ACM Code of Ethics และมาตรฐานความเสี่ยงที่เกี่ยวข้อง แหล่งทางการ:;

ข้อสอบอื่นในวิชาจรรยาบรรณของนักวิชาการคอมพิวเตอร์

ดูข้อสอบวิชานี้ทั้งหมด →