ความปลอดภัย · Authentication
หน้าเข้าสู่ระบบ
ตัวอย่างหน้าเข้าสู่ระบบและข้อกำหนดความปลอดภัยที่ระบุไว้ในสเปก
VISO
ระบบควบคุมเอกสารและคุณภาพ ISO
บริษัท ไทยเมด อินโนเวชั่น จำกัด
ลืมรหัสผ่าน — ติดต่อผู้ดูแลระบบ
เซสชันหมดอายุอัตโนมัติเมื่อไม่มีการใช้งาน 30 นาที
บัญชีตัวอย่างในระบบสาธิต
showcase นี้ยังไม่ผูกระบบยืนยันตัวตนจริง กดปุ่มแล้วดูได้ทุกหน้า
กศ
ตั้งค่าระบบทั้งหมด
กิตติศักดิ์ วงศ์อารีย์
Admin — ผู้ดูแลระบบสารสนเทศ
ณพ
อนุมัติ + ลงนาม
ณัฐพงษ์ ศรีวิไล
QA/QMR — ผู้จัดการฝ่ายประกันคุณภาพ
สช
ทบทวนเอกสาร
สมชาย เกษมสุข
หัวหน้าแผนก — แผนกผลิต
ธก
สร้าง–แก้ร่าง
ธนกฤต พงษ์พานิช
เจ้าของเอกสาร — วิศวกรกระบวนการ
อว
ดู + รับทราบ
อรวรรณ ใจดี
พนักงานฝ่ายผลิต
สธ
อ่านอย่างเดียว
สุรชัย ธำรงกิจ
ผู้ตรวจประเมิน (Auditor)
ข้อกำหนดความปลอดภัย
ตามสเปกข้อ 9 — สิ่งที่ผู้ตรวจระบบสารสนเทศจะถามหาแน่นอน
| ข้อกำหนด | วิธีที่ระบบทำ |
|---|---|
| เข้ารหัสรหัสผ่าน | เก็บเป็นค่าแฮชด้วยอัลกอริทึมมาตรฐาน ไม่มีที่ไหนในระบบเก็บรหัสผ่านตัวจริง |
| ป้องกันการยิงคำสั่งฐานข้อมูล (SQL Injection) | ใช้ Prepared Statement เท่านั้น ห้ามต่อสตริงคำสั่ง |
| ความปลอดภัยของเซสชัน | ออกโทเคนใหม่ทุกครั้งที่ล็อกอิน ทำลายเซสชันทันทีเมื่อออกจากระบบ |
| ควบคุมสิทธิ์เข้าถึง | ตรวจสิทธิ์ทุกคำขอ ผู้ไม่มีสิทธิ์ถูกส่งกลับหน้าเข้าสู่ระบบอัตโนมัติ |
| บันทึกที่ลบไม่ได้ | approval_logs และ audit_logs ไม่มีคำสั่งแก้ไขหรือลบ |
ตารางสิทธิ์ตามบทบาท
ผู้ตรวจประเมินดูได้ทุกช่อง แต่ไม่มีสิทธิ์ทำอะไรเลย — ต่างจากบทบาทอื่นที่ทำได้เฉพาะบางอย่าง
| บทบาท | ดูเอกสาร | สร้าง–แก้ร่าง | ทบทวน | อนุมัติ+ลงนาม | ตั้งค่าระบบ | ดู Audit Trail |
|---|---|---|---|---|---|---|
| Admin (กิตติศักดิ์) | ||||||
| QA/QMR (ณัฐพงษ์) | ||||||
| หัวหน้าแผนก (สมชาย) | ||||||
| เจ้าของเอกสาร (ธนกฤต) | ||||||
| พนักงาน (อรวรรณ) | ||||||
| ผู้ตรวจ (สุรชัย — อ่านอย่างเดียว) |
ทำได้
ไม่มีสิทธิ์
ดูได้อย่างเดียว — แก้ไม่ได้เลย
ผู้ที่ยังไม่เข้าสู่ระบบจะถูกส่งกลับมาหน้านี้อัตโนมัติทุกครั้ง ไม่ว่าพยายามเปิด URL หน้าไหน