I token di accesso a uso limitato proteggono dallo spoofing delle richieste e dagli attacchi di replay, assicurando che l'azione venga eseguita dal destinatario previsto. Per proteggerti da questi attacchi, aggiungi un parametro token univoco ai parametri della richiesta e verificalo quando viene richiamata l'azione.
Genera il parametro token come chiave che può essere utilizzata solo per un'azione specifica e un utente specifico. Prima di eseguire l'azione richiesta, verifica che il token sia valido e corrisponda a quello generato per l'utente. Se il token corrisponde, esegui l'azione e invalida il token per le richieste future.
Invia i token di accesso all'utente come parte della proprietà url di
HttpActionHandler.
Ad esempio, se la tua applicazione gestisce le richieste di approvazione all'indirizzo
http://www.example.com/approve?requestId=123, valuta la possibilità di aggiungere un
accessToken parametro e di gestire le richieste inviate a
http://www.example.com/approve?requestId=123&accessToken=xyz.
La combinazione requestId=123 e accessToken=xyz deve essere generata in
anticipo; assicurati che accessToken non possa essere dedotto da requestId.
Rifiuta qualsiasi richiesta di approvazione con requestId=123 e senza accessToken o con un accessToken diverso da xyz. Dopo che la richiesta è andata a buon fine, rifiuta qualsiasi richiesta futura con lo stesso ID e token di accesso.