ทีมพบว่า API เปิดข้อมูลลูกค้ารายอื่นได้เมื่อเปลี่ยนเลขใน URL แต่ยังไม่มีรายงานการโจมตี ควรทำอย่างไร
กรอจนมีผู้เสียหายยืนยัน โดยถือว่าเป็นแนวทางหลักที่หน่วยงานควรใช้ในทุกกรณี
ขซ่อน URL จากเมนูแล้วถือว่าแก้แล้ว และใช้เป็นเกณฑ์เดียวสำหรับการดำเนินงานของหน่วยงานทั้งหมด
คเพิ่มข้อความห้ามผู้ใช้เปลี่ยนเลข โดยไม่ต้องพิจารณานโยบาย บทบาท หรือความเสี่ยงด้านข้อมูลเพิ่มเติม
งปิดหรือจำกัด endpoint เร่งแก้การตรวจสิทธิ์ ตรวจ log และประเมินการแจ้งเหตุ
เฉลยอธิบาย
ช่องโหว่ควบคุมการเข้าถึงต้องแก้ที่การอนุญาตและตรวจผลกระทบ ไม่ใช่พึ่งการซ่อน สอดคล้อง ACM Code of Ethics และมาตรฐานความเสี่ยงที่เกี่ยวข้อง แหล่งทางการ:;