กุญแจ API และสัญญาข้อมูล
บันทึก error response โดยไม่เก็บ key ลง log
log ที่ช่วยแก้ปัญหาไม่จำเป็นต้องมี Authorization หรือ body ลูกค้าครบทุก field ควรออกแบบข้อมูลที่ยอมให้เข้า log ก่อนเกิดเหตุ พร้อมตัวอย่างตรวจสัญญาและขอบเขต MeeTang ที่ต้องระวัง
ตรวจ API Logs ตามสิทธิ์ และใช้ API Tokens จัดการ key โดยไม่คัด secret ลง ticket
1. ระบุปัญหาของสัญญาข้อมูล
log ที่ช่วยแก้ปัญหาไม่จำเป็นต้องมี Authorization หรือ body ลูกค้าครบทุก field ควรออกแบบข้อมูลที่ยอมให้เข้า log ก่อนเกิดเหตุ
OWASP แนะนำให้บันทึกเหตุการณ์ที่ตรวจสอบได้พร้อมคัดข้อมูลอ่อนไหวออก หลักการนี้ใช้กับหลักฐานส่งต่องานด้วย
OWASP: Logging Cheat Sheet ↗2. ขั้นตอนตรวจฝั่ง integration
ทำงานนี้ใน backend หรือชุดทดสอบของร้าน แยกข้อมูลจำลองจากระบบจริง และไม่เพิ่มสิทธิ์เกินงานเพื่อให้ test ผ่าน
- อนุญาตเฉพาะ method path status request ID และ error code ที่จำเป็น
- ตัด header secret กับข้อมูลส่วนบุคคลก่อน serialize
- ทดสอบ error หลายชนิดและค้นใน log จำลองว่ามีค่าต้องห้ามหลุดหรือไม่
3. ตัวอย่างจำลองและผลที่ควรตรวจ
ตัวระบุ ยอด และเหตุการณ์ต่อไปเป็นตัวอย่าง ไม่ใช่ credentials หรือข้อมูลบัญชีที่นำไปใช้จริงได้
4. สิ่งที่ห้ามอนุมานเพิ่ม
error message บางครั้งสะท้อนข้อมูล input กลับมา จึงไม่ควรถือว่า body ฝั่ง server ปลอดข้อมูลส่วนบุคคลเสมอ จำกัดสิทธิ์อ่านและระยะเก็บ log ด้วย
5. จุดตรวจใน MeeTang
ตรวจ API Logs ตามสิทธิ์ และใช้ API Tokens จัดการ key โดยไม่คัด secret ลง ticket
พฤติกรรมผลิตภัณฑ์ในบทความตรวจจากสัญญาและ source ของ repository วันที่ 27 กันยายน 2026 ไม่ใช่ผลทดสอบ deployment จริง จึงต้องตรวจสัญญาที่ใช้งานก่อนเปิดส่งข้อมูล
API Docs (ต้องเข้าสู่ระบบ) ↗API Logs (ต้องเข้าสู่ระบบ) ↗แหล่งอ้างอิงและขอบเขตเนื้อหา
แหล่งต่อไปนี้อธิบายหลักการทั่วไป ส่วนขั้นตอนของ MeeTang ตรวจจากฟีเจอร์ในระบบ ณ วันที่อัปเดต ตัวเลขในตัวอย่างไม่ใช่ข้อมูลผู้ใช้งานจริง
- OWASP: Logging Cheat Sheet — บันทึกเหตุการณ์ให้ตรวจได้โดยไม่เก็บ secret และข้อมูลส่วนบุคคลเกินจำเป็น
จัดทำด้วย AI ช่วยเรียบเรียงและตรวจเทียบกับโค้ด ไม่ใช่คำแนะนำภาษีหรือการรับรองผลทางบัญชี เงื่อนไขฟีเจอร์และโควตาขึ้นกับแพ็กเกจและสิทธิ์ที่ได้รับ
เริ่มจากงานที่คุณกำลังทำ
ตรวจ API Logs ตามสิทธิ์ และใช้ API Tokens จัดการ key โดยไม่คัด secret ลง ticket
เปิดเอกสาร API (ต้องเข้าสู่ระบบ) →หน้าจัดการข้อมูลต้องเข้าสู่ระบบก่อนใช้งาน