Sınırlı kullanım erişim jetonları

Sınırlı kullanımlı erişim jetonları, istek sahteciliğine ve yeniden oynatma saldırılarına karşı koruma sağlayarak işlemin amaçlanan alıcı tarafından yapılmasını sağlar. İstek parametrelerine benzersiz bir jeton parametresi ekleyip işlem çağrıldığında bunu doğrulayarak bu saldırılara karşı koruma sağlarsınız.

Belirli bir işlem ve belirli bir kullanıcı için yalnızca bir kez kullanılabilecek bir anahtar olarak jeton parametresini oluşturun. İstenen işlemi gerçekleştirmeden önce jetonun geçerli olduğunu ve kullanıcı için oluşturulan jetonla eşleştiğini doğrulayın. Jeton eşleşirse işlemi gerçekleştirin ve gelecekteki istekler için jetonu geçersiz kılın.

Erişim jetonlarını, HttpActionHandler'ın url özelliği kapsamında kullanıcıya gönderin. Örneğin, uygulamanız onay isteklerini http://www.example.com/approve?requestId=123 adresinde işliyorsa accessToken parametresini eklemeyi ve http://www.example.com/approve?requestId=123&accessToken=xyz adresine gönderilen istekleri işlemeyi düşünebilirsiniz.

requestId=123 ve accessToken=xyz kombinasyonu önceden oluşturulmalıdır. accessToken öğesinin requestId öğesinden çıkarılamadığından emin olun. requestId=123 içeren ancak accessToken içermeyen veya accessToken ile eşit olmayan bir xyz içeren tüm onay isteklerini reddedin. Bu istek başarılı olduktan sonra aynı kimlik ve erişim jetonuyla yapılan tüm istekleri reddedin.