ทีมพบว่า API เปิดข้อมูลลูกค้ารายอื่นได้เมื่อเปลี่ยนเลขใน URL แต่ยังไม่มีรายงานการโจมตี ควรทำอย่างไร

รอจนมีผู้เสียหายยืนยัน
ซ่อน URL จากเมนูแล้วถือว่าแก้แล้ว
เพิ่มข้อความห้ามผู้ใช้เปลี่ยนเลข
ปิดหรือจำกัด endpoint เร่งแก้การตรวจสิทธิ์ ตรวจ log และประเมินการแจ้งเหตุ

เฉลยอธิบาย

ช่องโหว่ควบคุมการเข้าถึงต้องแก้ที่การอนุญาตและตรวจผลกระทบ ไม่ใช่พึ่งการซ่อน สอดคล้อง ACM Code of Ethics และมาตรฐานความเสี่ยงที่เกี่ยวข้อง แหล่งทางการ: https://www.acm.org/binaries/content/assets/about/acm-code-of-ethics-and-professional-conduct.pdf ; https://www.acm.org/binaries/content/assets/about/acm-code-of-ethics-and-professional-conduct.pdf

ข้อสอบอื่นในวิชาจรรยาบรรณของนักวิชาการคอมพิวเตอร์

ดูข้อสอบวิชานี้ทั้งหมด →