กุญแจ API และสัญญาข้อมูล
ทดสอบ key ถูกเพิกถอนโดยไม่กระทบยอดจริง
การทดสอบเพิกถอนควรพิสูจน์ว่าคำขอเดิมถูกปฏิเสธ ไม่จำเป็นต้องสร้างรายรับทดสอบเพื่อดูว่ายังเข้าได้หรือไม่ พร้อมตัวอย่างตรวจสัญญาและขอบเขต MeeTang ที่ต้องระวัง
จัดการ key ใน API Tokens และตรวจผลใน API Logs โดยไม่บันทึกค่ากุญแจจริง
1. ระบุปัญหาของสัญญาข้อมูล
การทดสอบเพิกถอนควรพิสูจน์ว่าคำขอเดิมถูกปฏิเสธ ไม่จำเป็นต้องสร้างรายรับทดสอบเพื่อดูว่ายังเข้าได้หรือไม่
OWASP มอง secret เป็นข้อมูลที่ต้องจัดการตลอดวงจร ไม่ใช่เพียงซ่อนตอนสร้าง ขั้นตอนนี้ต้องทำโดยผู้ดูแล integration ของร้าน
OWASP: Secrets Management Cheat Sheet ↗2. ขั้นตอนตรวจฝั่ง integration
ทำงานนี้ใน backend หรือชุดทดสอบของร้าน แยกข้อมูลจำลองจากระบบจริง และไม่เพิ่มสิทธิ์เกินงานเพื่อให้ test ผ่าน
- ใช้ key เฉพาะการทดสอบที่ไม่มีงาน production พึ่งพา
- เรียก endpoint อ่านที่ key มี scope และบันทึกผลก่อนเพิกถอน
- เพิกถอนแล้วเรียกอ่านเดิมอีกครั้ง ตรวจว่าไม่สามารถเข้าข้อมูลได้
3. ตัวอย่างจำลองและผลที่ควรตรวจ
ตัวระบุ ยอด และเหตุการณ์ต่อไปเป็นตัวอย่าง ไม่ใช่ credentials หรือข้อมูลบัญชีที่นำไปใช้จริงได้
4. สิ่งที่ห้ามอนุมานเพิ่ม
ห้ามเพิกถอน key ที่ยังใช้จริงโดยไม่ประสานผู้ดูแล การทดสอบสำเร็จหนึ่ง endpoint ไม่รับรองทุกช่องทางของระบบ
5. จุดตรวจใน MeeTang
จัดการ key ใน API Tokens และตรวจผลใน API Logs โดยไม่บันทึกค่ากุญแจจริง
พฤติกรรมผลิตภัณฑ์ในบทความตรวจจากสัญญาและ source ของ repository วันที่ 27 กันยายน 2026 ไม่ใช่ผลทดสอบ deployment จริง จึงต้องตรวจสัญญาที่ใช้งานก่อนเปิดส่งข้อมูล
API Tokens (ต้องเข้าสู่ระบบ) ↗API Docs (ต้องเข้าสู่ระบบ) ↗แหล่งอ้างอิงและขอบเขตเนื้อหา
แหล่งต่อไปนี้อธิบายหลักการทั่วไป ส่วนขั้นตอนของ MeeTang ตรวจจากฟีเจอร์ในระบบ ณ วันที่อัปเดต ตัวเลขในตัวอย่างไม่ใช่ข้อมูลผู้ใช้งานจริง
- OWASP: Secrets Management Cheat Sheet — วงจรดูแล secret การเข้าถึงและการหมุนกุญแจ
จัดทำด้วย AI ช่วยเรียบเรียงและตรวจเทียบกับโค้ด ไม่ใช่คำแนะนำภาษีหรือการรับรองผลทางบัญชี เงื่อนไขฟีเจอร์และโควตาขึ้นกับแพ็กเกจและสิทธิ์ที่ได้รับ
เริ่มจากงานที่คุณกำลังทำ
จัดการ key ใน API Tokens และตรวจผลใน API Logs โดยไม่บันทึกค่ากุญแจจริง
เปิดเอกสาร API (ต้องเข้าสู่ระบบ) →หน้าจัดการข้อมูลต้องเข้าสู่ระบบก่อนใช้งาน