โทเค็นเพื่อการเข้าถึงแบบจำกัดการใช้งานจะป้องกันการปลอมแปลงคำขอและการโจมตีแบบรีเพลย์ เพื่อให้มั่นใจว่าผู้รับที่ต้องการเป็นผู้ดำเนินการ คุณป้องกันการโจมตีเหล่านี้ได้โดยการเพิ่มพารามิเตอร์โทเค็นที่ไม่ซ้ำลงในพารามิเตอร์คำขอและ ยืนยันเมื่อมีการเรียกใช้การดำเนินการ
สร้างพารามิเตอร์โทเค็นเป็นคีย์ที่ใช้ได้เฉพาะกับ การดำเนินการและผู้ใช้ที่เฉพาะเจาะจง ก่อนดำเนินการตามที่ขอ ให้ตรวจสอบว่าโทเค็นถูกต้องและตรงกับโทเค็นที่สร้างขึ้นสำหรับผู้ใช้ หากโทเค็น ตรงกัน ให้ดำเนินการและทำให้โทเค็นใช้งานไม่ได้สำหรับคำขอในอนาคต
ส่งโทเค็นเพื่อการเข้าถึงให้ผู้ใช้เป็นส่วนหนึ่งของพร็อพเพอร์ตี้ url ของ
HttpActionHandler
เช่น หากแอปพลิเคชันของคุณจัดการคำขออนุมัติที่
http://www.example.com/approve?requestId=123 ให้พิจารณาเพิ่มพารามิเตอร์
accessToken และจัดการคำขอที่ส่งไปยัง
http://www.example.com/approve?requestId=123&accessToken=xyz
ต้องสร้างชุดค่าผสม requestId=123 และ accessToken=xyz ล่วงหน้า และตรวจสอบว่าไม่สามารถอนุมาน accessToken จาก requestId ได้
ปฏิเสธคำขออนุมัติที่มี requestId=123 และไม่มี accessToken หรือมี accessToken ที่ไม่เท่ากับ xyz หลังจากคำขอนี้สำเร็จแล้ว ให้ปฏิเสธคำขอในอนาคตที่มีรหัสและโทเค็นเพื่อการเข้าถึงเดียวกัน