ผู้พัฒนาต้องตรวจ dependency ช่องโหว่และความถูกต้องของ artifact ใน pipeline จึงถามว่า เว็บแอปพลิเคชันใช้ Content Security Policy (CSP) Header เพื่อป้องกัน Cross-Site Scripting (XSS) ข้อใดอธิบาย Trade-off ของ CSP ได้ถูกต้องที่สุด
กCSP ป้องกัน XSS ได้อย่างสมบูรณ์โดยไม่มีผลกระทบต่อ Functionality ของเว็บ
ขCSP ทำงานโดยการเข้ารหัสข้อมูลทุกอย่างใน HTTP Request
คCSP ใช้แทน HTTPS ได้เพราะให้ความปลอดภัยเทียบเท่ากัน
งCSP ที่เข้มงวดมากอาจทำให้ Script หรือ Style จาก Third-party ที่ถูกต้องไม่สามารถทำงานได้ จึงต้องกำหนด Policy ให้สมดุลระหว่างความปลอดภัยและ Functionality
เฉลยอธิบาย
Content Security Policy (CSP) กำหนดแหล่งที่มาที่อนุญาตให้โหลด Resource (Script, Style, Image) โดยนโยบายที่เข้มงวดมาก เช่น default-src 'self' อาจทำให้ CDN, Analytics Script หรือ Embedded Content จาก Third-party ไม่ทำงาน นักพัฒนาต้องกำหนด Whitelist อย่างรอบคอบ ตัวเลือก A ผิดเพราะ CSP ป้องกัน XSS ได้ดีแต่ไม่ 100% เช่น กรณี Trusted Script ถูก Compromise, ตัวเลือก C CSP และ HTTPS แก้ปัญหาคนละด้านกัน, ตัวเลือก D CSP ทำงานผ่าน HTTP Header ไม่ใช่การเข้ารหัส ฐานความปลอดภัยปัจจุบัน: OWASP Top 10:2025 — https://owasp.org/Top10/