build ดาวน์โหลดเครื่องมือจาก URL ทุกครั้งโดยไม่ตรวจ hash ควรปรับอย่างไร

ดาวน์โหลด dependency จากแหล่งสุ่มเมื่อ build ล้มเหลว
ตรึงเวอร์ชัน ตรวจ checksum/signature และเก็บผ่านแหล่งที่ควบคุม
อนุญาตเวอร์ชันล่าสุดเสมอโดยไม่ล็อกหรือทดสอบ
ใช้ secret ถาวรสิทธิ์สูงใน pipeline และแชร์ทุกโครงการ

เฉลยอธิบาย

ชิ้นงานภายนอกต้องพิสูจน์ความถูกต้องและทำซ้ำได้ แหล่งอ้างอิง: NIST SP 800-218 SSDF v1.1 https://csrc.nist.gov/pubs/sp/800/218/final; OWASP Top 10:2025 https://owasp.org/Top10/ และ OWASP ASVS 5.0 https://owasp.org/www-project-application-security-verification-standard/

ข้อสอบอื่นในวิชาความรู้เรื่องการพัฒนาระบบงานประยุกต์

ดูข้อสอบวิชานี้ทั้งหมด →