**Explanation:**
**問題を出した背景:** Basic credential は扱いを雑にすると, debug, redirect, proxy log などから簡単に漏れます. 単に TLS を使うだけでなく, 運用上どう扱うかも大事です.
**用語:** **Authorization header** は credential を直接含む sensitive data です. untrusted origin への転送や log 出力は, そのまま secret 漏えいになります.
**Correct (C):** best practice に近いのは, **untrusted origin へ送らず, log にも残さない**ことです.
**選択肢:**
- A (incorrect): URL に入れると browser history, log, analytics, referer などから漏れやすくなります.
- B (incorrect): decode した値を log に出すのは最悪の運用です.
- C (correct): trust boundary を越える前に header を落とし, storage にも残さないのが基本です.
**関連:** reverse proxy や redirect handler では, `Authorization` をどこで strip するかを明示しておくと事故が減ります.