Mã thông báo truy cập dùng một lần giúp ngăn chặn hành vi giả mạo yêu cầu và các cuộc tấn công phát lại, đảm bảo rằng hành động này được thực hiện bởi người nhận dự kiến. Bạn có thể ngăn chặn những cuộc tấn công này bằng cách thêm một tham số mã thông báo duy nhất vào các tham số yêu cầu và xác minh tham số đó khi hành động được gọi.
Tạo tham số mã thông báo dưới dạng một khoá chỉ có thể dùng cho một hành động cụ thể và một người dùng cụ thể. Trước khi thực hiện hành động được yêu cầu, hãy xác minh rằng mã thông báo hợp lệ và khớp với mã thông báo được tạo cho người dùng. Nếu mã thông báo khớp, hãy thực hiện hành động và vô hiệu hoá mã thông báo cho các yêu cầu trong tương lai.
Gửi mã truy cập cho người dùng trong thuộc tính url của HttpActionHandler.
Ví dụ: nếu ứng dụng của bạn xử lý các yêu cầu phê duyệt tại http://www.example.com/approve?requestId=123, hãy cân nhắc việc thêm tham số accessToken và xử lý các yêu cầu được gửi đến http://www.example.com/approve?requestId=123&accessToken=xyz.
Bạn phải tạo trước tổ hợp requestId=123 và accessToken=xyz; đảm bảo rằng bạn không thể suy ra accessToken từ requestId.
Từ chối mọi yêu cầu phê duyệt có requestId=123 và không có accessToken hoặc có accessToken không bằng xyz. Sau khi yêu cầu này thành công, hãy từ chối mọi yêu cầu trong tương lai có cùng mã nhận dạng và mã truy cập.