限定使用アクセス トークンは、リクエスト スプーフィングとリプレイ攻撃から保護し、アクションが意図した受信者によって実行されるようにします。このような攻撃を防ぐには、リクエスト パラメータに一意のトークン パラメータを追加し、アクションが呼び出されたときに検証します。
特定の操作と特定のユーザーにのみ使用できるキーとして、トークン パラメータを生成します。リクエストされたアクションを実行する前に、トークンが有効であり、ユーザー用に生成されたトークンと一致することを確認します。トークンが一致する場合は、アクションを実行し、今後のリクエストでトークンが無効になるようにします。
HttpActionHandler の url プロパティの一部として、アクセス トークンをユーザーに送信します。たとえば、アプリケーションが http://www.example.com/approve?requestId=123 で承認リクエストを処理する場合は、accessToken パラメータを追加して、http://www.example.com/approve?requestId=123&accessToken=xyz に送信されたリクエストを処理することを検討してください。
requestId=123 と accessToken=xyz の組み合わせは事前に生成する必要があります。requestId から accessToken を推測できないようにしてください。requestId=123 があり、accessToken がない承認リクエスト、または accessToken が xyz と等しくない承認リクエストは拒否します。このリクエストが成功したら、同じ ID とアクセス トークンを含む以降のリクエストを拒否します。