← Quay lại danh sách bài tập

Excessive Data Exposure

GET · /api/practice/level5/directory · Chuyên sâu

Chưa làm

Mô tả bài tập

Excessive Data Exposure xảy ra khi server trả về nhiều dữ liệu hơn mức client thực sự cần, thường là do lười lọc field (trả thẳng nguyên object trong database ra response) rồi để tầng hiển thị (UI) tự chọn field cần dùng - nhưng bất kỳ ai gọi thẳng API (bỏ qua UI) đều thấy được toàn bộ. GET /directory được giới thiệu là 'danh bạ nội bộ' (chỉ cần hiển thị tên), nhưng hãy xem kỹ response - bạn sẽ thấy email, số dư, ghi chú riêng tư (secretNote), và role của TẤT CẢ tài khoản trong hệ thống, không chỉ tài khoản của bạn.

Mục tiêu học được

💡 Bài này được đánh dấu hoàn thành ngay khi bạn gọi endpoint - nhiệm vụ thật sự là tự nhận ra vấn đề khi đọc response, hãy đối chiếu với learningGoals ở trên.

🧪 Thử nghiệm trực tiếp

Gọi API ngay tại đây. Nếu bạn đã đăng nhập, tiến độ sẽ được ghi nhận tự động khi gọi đúng như kỳ vọng của bài.