เมื่อพบเหตุผิดปกติ ระบบต้องมีบันทึกและการแจ้งเตือนที่ช่วยสืบสวนได้ จึงพิจารณาว่า เว็บแอปพลิเคชันต้องการตรวจสอบ Permission ของผู้ใช้ในการเข้าถึง Resources ต่างๆ ระหว่างการร้องขออย่างมีประสิทธิภาพ ตัวอักษรหรือหลักการไดไ่หมที่เหมาะสม
กตรวจสอบ Role ของผู้ใช้ (Role-Based Access Control - RBAC) โดยเก็บ Role และ Permission ในเซสชัน
ขไม่ต้องตรวจสอบ Permission ให้ผู้ใช้ทั้งหมดเข้าถึง Resources ได้เท่ากัน
คตรวจสอบชื่อผู้ใช้และรหัสผ่านทุกครั้งจาก Database
งตรวจสอบ Attribute ของผู้ใช้ (Attribute-Based Access Control - ABAC) โดยอนุญาต/ปฏิเสธตามนโยบายที่เก็บไว้
เฉลยอธิบาย
RBAC เป็นวิธีที่ทั่วไปและมีประสิทธิภาพ เก็บ Role ของผู้ใช้ (เช่น Admin, User, Guest) ในเซสชัน เมื่อร้องขอ Resource ก็ตรวจสอบ Role ก่อนอนุญาต ไม่ต้องดึง Database ทุกครั้ง ตัวเลือก B ผิดเพราะประสิทธิภาพแย่ ตัวเลือก C ผิดเพราะมีความซับซ้อนมากกว่าที่ต้องการ ตัวเลือก D ผิดเพราะเสี่ยงด้านความปลอดภัย ฐานความปลอดภัยปัจจุบัน: OWASP Top 10:2025 — https://owasp.org/Top10/