บทความด้าน Web Security

ความรู้เกี่ยวกับ TLS/SSL, Certificate, Security Headers และ Web Security

Security Headers

MIME Sniffing และ X-Content-Type-Options

อธิบายพฤติกรรม MIME sniffing ของเบราว์เซอร์ และเหตุผลที่ควรส่ง X-Content-Type-Options: nosniff พร้อม Content-Type ที่ถูกต้อง

19 พฤศจิกายน 2568 0
Security Headers

Content-Security-Policy เชิงลึก

อธิบาย CSP ตามมาตรฐาน W3C/MDN วิธีใช้ default-src, script-src, nonce และ frame-ancestors รวมข้อผิดพลาด unsafe-inline ที่พบบ่อย

3 พฤศจิกายน 2568 0
Security Best Practices

CAA Record คืออะไร และควรตั้งอย่างไร

อธิบาย DNS Certification Authority Authorization ตาม RFC 8659 วิธีระบุ CA ที่อนุญาตให้ออกใบรับรอง และตัวอย่างเรคอร์ด issue / issuewild / iodef

16 ตุลาคม 2568 0
Certificate

Let's Encrypt และโปรโตคอล ACME

อธิบาย Certificate Authority แบบอัตโนมัติ Let's Encrypt และโปรโตคอล ACME ตาม RFC 8555 รวมอายุใบ 90 วันและการต่ออายุอัตโนมัติ

2 ตุลาคม 2568 0
Certificate

Certificate Transparency คืออะไร

อธิบาย Certificate Transparency ตาม RFC 6962 ทำไม Chrome จึงบังคับ SCT และวิธีค้นหาใบรับรองที่ออกให้โดเมนผ่าน crt.sh

18 กันยายน 2568 0
Certificate

OCSP และ OCSP Stapling คืออะไร

อธิบาย Online Certificate Status Protocol ตาม RFC 6960 ปัญหา privacy ของ OCSP โดยตรง และประโยชน์ของ OCSP stapling ตาม RFC 6066

3 กันยายน 2568 0
TLS & SSL

Perfect Forward Secrecy (PFS) คืออะไร

อธิบาย Perfect Forward Secrecy ใน TLS ทำไม RSA key exchange จึงไม่เพียงพอ และเหตุผลที่ TLS 1.3 บังคับ (EC)DHE ตาม RFC 8446

20 สิงหาคม 2568 0
TLS & SSL

Cipher Suite คืออะไร และเลือกอย่างไร

อธิบายโครงสร้าง cipher suite ของ TLS 1.2 และชุด AEAD ของ TLS 1.3 พร้อมหลักการเลือกตาม Mozilla และ IANA ที่ควรหลีกเลี่ยง RC4, 3DES และ CBC

4 สิงหาคม 2568 0
Security Headers

HSTS คืออะไร และควรเปิดใช้งานหรือไม่

อธิบาย HTTP Strict Transport Security ตาม RFC 6797 ประโยชน์ต่อ SSL stripping, เงื่อนไข HSTS Preload และข้อควรระวังก่อนเปิด includeSubDomains

17 กรกฎาคม 2568 0
1 2 3