Security Overview

สรุปมาตรการความปลอดภัยที่ระบบ Elixopay ใช้งาน

Core Protections

Headers

X-RateLimit-Limit: 100 X-RateLimit-Remaining: 99 X-Content-Type-Options: nosniff Content-Security-Policy: default-src 'self'

(CSP สามารถขยายเพิ่มเติมในอนาคตสำหรับ script-src เฉพาะที่จำเป็น)

Hardening Roadmap

  1. เพิ่ม Audit Log ครอบคลุมทุกการเปลี่ยนแปลงสำคัญ
  2. Implement refresh token rotation & blacklist
  3. เพิ่ม 2FA (TOTP) ในการล็อกอินผู้ดูแลระบบ
  4. เพิ่ม Subresource Integrity (SRI) hash ให้ CDN scripts
  5. แยก Secret ออกจาก build (ใช้ Vault/Secrets Manager)

Reference

ดูรายละเอียดเชิงลึกได้ที่ไฟล์ SECURITY_README.md ใน repository.

เปิดไฟล์ SECURITY_README.md