ปลายอาชีพค้าแข้ง
Status:

: 0 ใบ

: 0 ใบ
เข้าร่วม: 15 Mar 2020
ตอบ: 7280
ที่อยู่: บ้าน
โพสเมื่อ: Sat Jun 04, 2022 19:19
Top Comment [RE: WM ชี้แจงเรื่องแชทหลุด]
เรื่องอื่นผมอาจจะตอบไม่ได้นะ แต่ในฐานะคน IT ผมว่ามันน่าเป็นห่วงนะ
การดู log แบบที่เว็บเรามี ถ้าเจอ audit เข้านี่ผิดเต็มๆ ไม่ผ่าน compliance แน่นอนครับ เพราะ log มันไม่ควรจะมีปุ่มให้กดลบหรืออะไรเลย เพราะมันเป็น hard facts ที่ไม่ควรลบได้ แต่อาจจะมีการ set retention period ที่เหมาะสม เช่นจะ purge log ทุก 6 เดือนหรืออะไรก็ว่าไป ซึ่งมองว่าตรงนี้เป็น security risk นะครับ ถ้ามีมือเก๋าๆที่ไม่หวังดีกับเว็บ เอาจริงๆว่าเราอาจจะเอาไม่อยู่เลยด้วยซ้ำ แค่ลบ log ได้นี่ก็เจอ exploit ได้ไม่รู้จบแล้วครับ
ประเด็นที่สอง UI การเช็ค log ผมว่าระบบของที่นี่ไม่ค่อย secure เลย เพราะจริงๆมันควรจะมี log history ที่ครอบคลุมกว่านี้ นอกจาก IP และ agent แล้ว ควรจะมีทั้ง session time, Logout time ด้วยเช่นกัน หรือกระทั่งควรจะมีการตั้ง retention time ด้วยว่าถ้า user inactive เป็นเวลาเท่าไหร่ ควรจะ force auto Log-off ด้วยหรือไม่ ยิ่งตอนนี้มี PDPA แล้วด้วย ผู้ใช้งานมีสิทธิ์เรียกดู log การเข้าระบบของตัวเองด้วยซ้ำ รวมถึงสิทธิ์อื่นๆด้วย (right to delete, modify, transfer, etc…) ซึ่งระบบของ SS เองยังไม่ครอบคลุมตรงนี้เลย แถม cookie settings หรือ policy ก็ไม่มี consent management ก็ไม่มี
เอาจริงๆว่าถ้าเจอ PDPC เข้า audit นะ คุณเบนลำบากแน่ๆครับ
ผมฝากไว้เท่านี้แล้วกัน
ส่วนเรื่อง แชทหลุดหรืออะไร จากประสบการณ์ทำงาน มันเป็นไปได้ในกรณีที่สองที่คุณ Cafe1n บอกไว้ค่อนข้างเยอะ อย่างไรก็ดี ไอ้การที่ login แล้วไปเข้าผิด account ที่เคยเกิดขึ้น แบบนี้ผมก็เคยเจอกับ AD Authentication เหมือนกัน ซึ่งไม่มี log เก็บไว้ด้วยนะ (เพราะระบบมันมองว่าไม่ได้มีการ login account นี้ แค่ key มันจับกันผิด)
ฉะนั้น จริงๆอยากให้ explore ทั้งด้าน user error เอง และ system glitch ด้วยเช่นกันครับ
แก้ไขล่าสุดโดย byrd.tt เมื่อ Sat Jun 04, 2022 19:23, ทั้งหมด 1 ครั้ง
"Your energy introduces you before you even speak."
"Be the same person privately, publicly, personally."
"Science explain people, but could not understand them."
“Keep a little fire burning, however small, however hidden.”
"Nullum magnum ingenium sine mixtura dementiæ fuit”