Les jetons d'accès à usage limité protègent contre l'usurpation de requêtes et les attaques par relecture, en veillant à ce que l' action soit effectuée par le destinataire prévu. Pour vous protéger contre ces attaques, ajoutez un paramètre de jeton unique aux paramètres de la requête et vérifiez-le lorsque l'action est appelée.
Générez le paramètre de jeton en tant que clé qui ne peut être utilisée que pour une action et un utilisateur spécifiques. Avant d'effectuer l'action demandée, vérifiez que le jeton est valide et qu'il correspond à celui généré pour l'utilisateur. Si le jeton correspond, effectuez l'action et invalidez le jeton pour les futures requêtes.
Envoyez des jetons d'accès à l'utilisateur dans le cadre de la url propriété du
HttpActionHandler.
Par exemple, si votre application gère les demandes d'approbation sur
http://www.example.com/approve?requestId=123, envisagez d'ajouter un
accessToken paramètre et de gérer les requêtes envoyées à
http://www.example.com/approve?requestId=123&accessToken=xyz.
La combinaison requestId=123 et accessToken=xyz doit être générée à l'avance. Assurez-vous que le accessToken ne peut pas être déduit du requestId.
Refusez toute demande d'approbation avec requestId=123 et sans accessToken ou avec un accessToken différent de xyz. Une fois cette requête réussie, refusez toute requête future avec le même ID et le même jeton d'accès.