ข้อใดสอดคล้องกับข้อความตั้งต้น “Private key กับ encryption key” ในเรื่อง “Secrets และ Key Management: Credential ไม่ควรอยู่ใน Source หรือ Chat”
กควรอยู่ใน KMS/HSM ตามความเสี่ยง จำกัด export มี dual control สำหรับ action สำคัญ และทดสอบ rotation โดยไม่ทำบริการล่ม
ขต้องอยู่ client ให้ถือว่า public ใช้ PKCE, attestation หรือ backend mediation ตาม use case ไม่ซ่อนด้วย obfuscation
คต้องมี owner และ product requirement เหมือนซอฟต์แวร์อื่น พร้อม model/data version, evaluation, security, privacy
งต้องเก็บปลอดภัย มีขั้นตอนใช้ แจ้งเตือน บันทึก และหมุนหลังใช้ ไม่สร้างบัญชี admin ลับที่ไม่ผ่าน MFA เพราะกลัวระบบ identity ล่ม
เฉลยอธิบาย
หลักฐานส่วนที่ 10: Secrets และ Key Management: Credential ไม่ควรอยู่ใน Source หรือ Chatระบุข้อความเต็มว่า “Private key กับ encryption key ควรอยู่ใน KMS/HSM ตามความเสี่ยง จำกัด export มี dual control สำหรับ action สำคัญ และทดสอบ rotation โดยไม่ทำบริการล่ม” ดังนั้นคำตอบคือ “ควรอยู่ใน KMS/HSM ตามความเสี่ยง จำกัด export มี dual control สำหรับ action สำคัญ และทดสอบ rotation โดยไม่ทำบริการล่ม” ส่วนตัวเลือกอื่นเป็นหลักของคนละเงื่อนไขหรือคนละประเด็น