有限使用存取權杖

使用次數受限的存取權杖可防範要求詐騙和重播攻擊,確保動作是由預期收件者執行。如要防範這類攻擊,請在要求參數中加入專屬權杖參數,並在叫用動作時驗證該參數。

產生權杖參數做為金鑰,只能用於特定動作和特定使用者。執行要求動作前,請先確認權杖有效,且與為使用者產生的權杖相符。如果符記相符,請執行動作,並使符記失效,以供日後要求使用。

將存取權杖做為 HttpActionHandlerurl 屬性傳送給使用者。舉例來說,如果您的應用程式在 http://www.example.com/approve?requestId=123 處理核准要求,請考慮新增 accessToken 參數,並處理傳送至 http://www.example.com/approve?requestId=123&accessToken=xyz 的要求。

requestId=123accessToken=xyz 組合必須預先產生;請確保 accessToken 無法從 requestId 推斷而來。拒絕任何含有 requestId=123 但沒有 accessToken 的核准要求,或 accessToken 不等於 xyz 的要求。這項要求成功後,請拒絕任何具有相同 ID 和存取權杖的後續要求。