ข้อใดสอดคล้องกับข้อความตั้งต้น “หลัก least privilege, deny by default และ separation of duties”
กควร scan policy, pin version, protect state และใช้ pipeline ไม่แก้ console production แล้วปล่อย drift ที่ไม่มีหลักฐาน
ขต้องมี timeout เพราะการรอไม่จำกัดทำ thread หมด Retry ใช้ backoff, jitter และ limit พร้อม idempotency
คต้อง invalidate หรือจัดอายุให้สอดคล้อง ความเสี่ยงสูงอาจต้อง re-auth ก่อนเปลี่ยนบัญชีธนาคาร ดูข้อมูลละเอียด หรือทำรายการสำคัญ
งควรบังคับทั้ง UI, API, database และ cloud IAM การซ่อนปุ่มไม่ใช่ authorization เพราะ attacker เรียก endpoint ได้ตรง
เฉลยอธิบาย
หลักฐานส่วนที่ 4: Authentication และ Authorization: รู้ว่าเป็นใครไม่เท่ากับมีสิทธิทำสิ่งนั้นระบุข้อความเต็มว่า “หลัก least privilege, deny by default และ separation of duties ควรบังคับทั้ง UI, API, database และ cloud IAM การซ่อนปุ่มไม่ใช่ authorization เพราะ attacker เรียก endpoint ได้ตรง” ดังนั้นคำตอบคือ “ควรบังคับทั้ง UI, API, database และ cloud IAM การซ่อนปุ่มไม่ใช่ authorization เพราะ attacker เรียก endpoint ได้ตรง” ส่วนตัวเลือกอื่นเป็นหลักของคนละเงื่อนไขหรือคนละประเด็น