일회용 액세스 토큰

제한된 사용 액세스 토큰은 요청 스푸핑 및 재생 공격으로부터 보호하여 의도한 수신자가 작업을 실행하도록 합니다. 요청 매개변수에 고유한 토큰 매개변수를 추가하고 작업이 호출될 때 이를 확인하여 이러한 공격으로부터 보호합니다.

특정 작업과 특정 사용자에게만 사용할 수 있는 키로 토큰 매개변수를 생성합니다. 요청된 작업을 실행하기 전에 토큰이 유효하고 사용자에게 생성된 토큰과 일치하는지 확인합니다. 토큰이 일치하면 작업을 실행하고 향후 요청에 대해 토큰을 무효화합니다.

HttpActionHandler 예를 들어 애플리케이션이 http://www.example.com/approve?requestId=123에서 승인 요청을 처리하는 경우 accessToken 매개변수를 추가하고 http://www.example.com/approve?requestId=123&accessToken=xyz로 전송된 요청을 처리하는 것이 좋습니다.

requestId=123accessToken=xyz의 조합은 미리 생성해야 합니다. accessTokenrequestId에서 추론할 수 없는지 확인합니다. requestId=123이고 accessToken이 없거나 accessTokenxyz와 같지 않은 승인 요청은 거부합니다. 이 요청이 성공한 후에는 동일한 ID와 액세스 토큰이 있는 향후 요청을 거부합니다.