אסימוני גישה לשימוש מוגבל מגנים מפני זיוף בקשות והתקפות חוזרות, ומבטיחים שהפעולה תבוצע על ידי הנמען המיועד. כדי להגן על עצמכם מפני התקפות כאלה, אתם יכולים להוסיף פרמטר ייחודי של טוקן לפרמטרים של הבקשה ולאמת אותו כשמפעילים את הפעולה.
הפרמטר של האסימון נוצר כמפתח שאפשר להשתמש בו רק לפעולה ספציפית ולמשתמש ספציפי. לפני שמבצעים את הפעולה המבוקשת, צריך לוודא שהאסימון תקף ושהוא זהה לאסימון שנוצר עבור המשתמש. אם הטוקן תואם, מבצעים את הפעולה ומבטלים את הטוקן לבקשות עתידיות.
שליחת אסימוני גישה למשתמש כחלק מהמאפיין url של HttpActionHandler.
לדוגמה, אם האפליקציה מטפלת בבקשות לאישור בכתובת http://www.example.com/approve?requestId=123, כדאי להוסיף פרמטר accessToken ולטפל בבקשות שנשלחות לכתובת http://www.example.com/approve?requestId=123&accessToken=xyz.
צריך ליצור את השילוב requestId=123 ו-accessToken=xyz מראש. חשוב לוודא שאי אפשר להסיק את accessToken מ-requestId.
לדחות כל בקשת אישור עם requestId=123 בלי accessToken או עם accessToken שלא שווה ל-xyz. אחרי שהבקשה הזו תאושר, צריך לדחות כל בקשה עתידית עם אותו מזהה ואסימון גישה.