ผู้พัฒนาต้องตรวจ dependency ช่องโหว่และความถูกต้องของ artifact ใน pipeline จึงถามว่า เว็บแอปพลิเคชันใช้ Content Security Policy (CSP) Header เพื่อป้องกัน Cross-Site Scripting (XSS) ข้อใดอธิบาย Trade-off ของ CSP ได้ถูกต้องที่สุด

CSP ป้องกัน XSS ได้อย่างสมบูรณ์โดยไม่มีผลกระทบต่อ Functionality ของเว็บ
CSP ทำงานโดยการเข้ารหัสข้อมูลทุกอย่างใน HTTP Request
CSP ใช้แทน HTTPS ได้เพราะให้ความปลอดภัยเทียบเท่ากัน
CSP ที่เข้มงวดมากอาจทำให้ Script หรือ Style จาก Third-party ที่ถูกต้องไม่สามารถทำงานได้ จึงต้องกำหนด Policy ให้สมดุลระหว่างความปลอดภัยและ Functionality

เฉลยอธิบาย

Content Security Policy (CSP) กำหนดแหล่งที่มาที่อนุญาตให้โหลด Resource (Script, Style, Image) โดยนโยบายที่เข้มงวดมาก เช่น default-src 'self' อาจทำให้ CDN, Analytics Script หรือ Embedded Content จาก Third-party ไม่ทำงาน นักพัฒนาต้องกำหนด Whitelist อย่างรอบคอบ ตัวเลือก A ผิดเพราะ CSP ป้องกัน XSS ได้ดีแต่ไม่ 100% เช่น กรณี Trusted Script ถูก Compromise, ตัวเลือก C CSP และ HTTPS แก้ปัญหาคนละด้านกัน, ตัวเลือก D CSP ทำงานผ่าน HTTP Header ไม่ใช่การเข้ารหัส ฐานความปลอดภัยปัจจุบัน: OWASP Top 10:2025 — https://owasp.org/Top10/

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการพัฒนาโปรแกรมระบบงานในลักษณะ Web Application

ดูข้อสอบวิชานี้ทั้งหมด →