Tokeny dostępu do ograniczonego użytku chronią przed fałszowaniem żądań i atakami typu replay, zapewniając, że działanie zostanie wykonane przez zamierzonego odbiorcę. Ochronę przed tymi atakami uzyskasz, dodając unikalny parametr tokena do parametrów żądania i weryfikując go, gdy działanie zostanie wywołane.
Wygeneruj parametr tokena jako klucz, który może być używany tylko w przypadku określonego działania i określonego użytkownika. Zanim wykonasz żądane działanie, sprawdź, czy token jest prawidłowy i zgodny z tokenem wygenerowanym dla użytkownika. Jeśli token jest zgodny, wykonaj działanie i unieważnij token na potrzeby przyszłych żądań.
Wysyłaj tokeny dostępu do użytkownika w ramach właściwości url elementu
HttpActionHandler.
Jeśli na przykład Twoja aplikacja obsługuje prośby o zatwierdzenie pod adresem
http://www.example.com/approve?requestId=123, rozważ dodanie parametru
accessToken i obsługę żądań wysyłanych na adres
http://www.example.com/approve?requestId=123&accessToken=xyz.
Kombinacja requestId=123 i accessToken=xyz musi zostać wygenerowana z
wyprzedzeniem. Upewnij się, że accessToken nie można wywnioskować z requestId.
Odrzucaj wszystkie prośby o zatwierdzenie z requestId=123 i bez accessToken lub z accessToken różnym od xyz. Gdy to żądanie się powiedzie, odrzucaj wszystkie przyszłe żądania z tym samym identyfikatorem i tokenem dostępu.