STATELESS · HMAC Nâng cao CA 02 / 09

Không session cho khách ẩn danh — sao chống được giả mạo?

Quiz/CTF không yêu cầu đăng nhập, không session server-side cho khách ẩn danh:

sig := h.sign(challenge.Slug + challenge.Correct)
// gửi cho client kèm form — KHÔNG lưu bất kỳ trạng thái nào ở server
// lúc submit: verify(slug, correct, sig) trước khi chấm điểm

Quiz/CTF phải đảm bảo client không tự sửa đáp án đúng gửi lên, dù không có session lưu ở server. HMAC-signed state giải quyết bài toán này thế nào so với cách "lưu đáp án đúng vào session server-side"?