เมื่อพัฒนา PHP API ที่ต้องรองรับการร้องขอจากหลาย Domain (Cross-Origin Resource Sharing) นักพัฒนาควรจัดการ CORS อย่างไรเพื่อให้ปลอดภัยที่สุด

ปิด CORS ทั้งหมดโดยไม่ส่ง Header ใดๆ เพื่อความปลอดภัยสูงสุด
ใช้ JavaScript ในการจัดการ CORS ฝั่ง Client แทนการตั้งค่าฝั่ง Server
ระบุ Domain ที่อนุญาตเท่านั้นใน Access-Control-Allow-Origin และกำหนด Method และ Header ที่อนุญาตอย่างชัดเจน
ตั้งค่า Access-Control-Allow-Origin: * เสมอเพื่อความสะดวก

เฉลยอธิบาย

การระบุ Domain ที่อนุญาตเฉพาะเจาะจงใน Access-Control-Allow-Origin เช่น 'https://trusted.com' แทนการใช้ '*' ลดความเสี่ยงจากการถูกเรียกใช้จาก Domain ที่ไม่พึงประสงค์ ควรกำหนด Access-Control-Allow-Methods และ Access-Control-Allow-Headers ด้วย ส่วน '*' เปิดให้ทุก Domain เข้าถึงได้ซึ่งอันตราย, ปิด CORS จะทำให้ Legitimate Client ใช้ไม่ได้, CORS ต้องจัดการฝั่ง Server เท่านั้น Client ไม่สามารถข้ามได้

ข้อสอบอื่นในวิชาหลักการพื้นฐานในการเขียนโปรแกรม และความรู้เกี่ยวกับ การพัฒนา Web Application เช่น PHP,HTML, JavaScript และเทคโนโลยีทางเว็บ

ดูข้อสอบวิชานี้ทั้งหมด →