Input validation ซึ่งหมายถึงการตรวจสอบว่า input ของผู้ใช้ตรงตามเกณฑ์ที่คาดหวังก่อนนำไปประมวลผล เป็นแนวปฏิบัติด้านความปลอดภัยพื้นฐาน เนื่องจากการโจมตีมักมาผ่าน input ที่เป็นอันตราย การตรวจสอบ (และทำความสะอาด) input ช่วยป้องกันช่องโหว่มากมาย หลักการสำคัญคือ อย่าเชื่อ input ของผู้ใช้
อย่าเชื่อ input ของผู้ใช้
ALL input from outside (users, APIs, files, requests) is UNTRUSTED — it can be malicious:
→ attackers send crafted input to exploit vulnerabilities (injection, XSS, etc.)
→ "never trust the client" — input can be anything, including attacks
→ Validate and handle ALL external input as potentially hostile.
