กุญแจ API และสัญญาข้อมูล
เก็บ key ฝั่งเซิร์ฟเวอร์แทนการฝังในหน้าเว็บ
key ที่อยู่ใน bundle JavaScript หรือคำขอจาก browser ถูกผู้ใช้ดูได้ แม้ชื่อไฟล์ถูกย่อหรือซ่อนปุ่มไว้ จึงต้องให้ backend เป็นผู้เรียก API พร้อมตัวอย่างตรวจสัญญาและขอบเขต MeeTang ที่ต้องระวัง
อ่าน API Docs เพื่อวาง backend และตรวจ API Tokens ว่าแต่ละ integration ได้สิทธิ์พอดี
1. ระบุปัญหาของสัญญาข้อมูล
key ที่อยู่ใน bundle JavaScript หรือคำขอจาก browser ถูกผู้ใช้ดูได้ แม้ชื่อไฟล์ถูกย่อหรือซ่อนปุ่มไว้ จึงต้องให้ backend เป็นผู้เรียก API
OWASP มอง secret เป็นข้อมูลที่ต้องจัดการตลอดวงจร ไม่ใช่เพียงซ่อนตอนสร้าง ขั้นตอนนี้ต้องทำโดยผู้ดูแล integration ของร้าน
OWASP: Secrets Management Cheat Sheet ↗2. ขั้นตอนตรวจฝั่ง integration
ทำงานนี้ใน backend หรือชุดทดสอบของร้าน แยกข้อมูลจำลองจากระบบจริง และไม่เพิ่มสิทธิ์เกินงานเพื่อให้ test ผ่าน
- รับคำขอลูกค้าผ่าน backend ที่ตรวจสิทธิ์ของร้านเอง
- โหลด secret จาก environment หรือระบบจัดเก็บที่ควบคุมการเข้าถึง
- ส่งต่อเฉพาะข้อมูลและการกระทำที่อนุญาต ไม่ทำ proxy อิสระตาม URL ที่ลูกค้าส่ง
3. ตัวอย่างจำลองและผลที่ควรตรวจ
ตัวระบุ ยอด และเหตุการณ์ต่อไปเป็นตัวอย่าง ไม่ใช่ credentials หรือข้อมูลบัญชีที่นำไปใช้จริงได้
4. สิ่งที่ห้ามอนุมานเพิ่ม
ซ่อน key อย่างเดียวไม่ป้องกันการใช้ backend เป็นทางผ่าน ต้องตรวจ order ผู้ใช้ และช่องทางทุกคำขอ รวมถึงไม่ log header ลับ
5. จุดตรวจใน MeeTang
อ่าน API Docs เพื่อวาง backend และตรวจ API Tokens ว่าแต่ละ integration ได้สิทธิ์พอดี
พฤติกรรมผลิตภัณฑ์ในบทความตรวจจากสัญญาและ source ของ repository วันที่ 27 กันยายน 2026 ไม่ใช่ผลทดสอบ deployment จริง จึงต้องตรวจสัญญาที่ใช้งานก่อนเปิดส่งข้อมูล
API Tokens (ต้องเข้าสู่ระบบ) ↗API Docs (ต้องเข้าสู่ระบบ) ↗แหล่งอ้างอิงและขอบเขตเนื้อหา
แหล่งต่อไปนี้อธิบายหลักการทั่วไป ส่วนขั้นตอนของ MeeTang ตรวจจากฟีเจอร์ในระบบ ณ วันที่อัปเดต ตัวเลขในตัวอย่างไม่ใช่ข้อมูลผู้ใช้งานจริง
- OWASP: Secrets Management Cheat Sheet — วงจรดูแล secret การเข้าถึงและการหมุนกุญแจ
จัดทำด้วย AI ช่วยเรียบเรียงและตรวจเทียบกับโค้ด ไม่ใช่คำแนะนำภาษีหรือการรับรองผลทางบัญชี เงื่อนไขฟีเจอร์และโควตาขึ้นกับแพ็กเกจและสิทธิ์ที่ได้รับ
เริ่มจากงานที่คุณกำลังทำ
อ่าน API Docs เพื่อวาง backend และตรวจ API Tokens ว่าแต่ละ integration ได้สิทธิ์พอดี
เปิดเอกสาร API (ต้องเข้าสู่ระบบ) →หน้าจัดการข้อมูลต้องเข้าสู่ระบบก่อนใช้งาน