Los tokens de acceso de uso limitado protegen contra la suplantación de solicitudes y los ataques de repetición, lo que garantiza que la acción la realice el destinatario previsto. Para protegerte contra estos ataques, agrega un parámetro de token único a los parámetros de solicitud y verifícalo cuando se invoque la acción.
Genera el parámetro de token como una clave que solo se puede usar para una acción y un usuario específicos. Antes de realizar la acción solicitada, verifica que el token sea válido y coincida con el que se generó para el usuario. Si el token coincide, realiza la acción y anula el token para solicitudes futuras.
Envía tokens de acceso al usuario como parte de la propiedad url de
HttpActionHandler.
Por ejemplo, si tu aplicación controla las solicitudes de aprobación en
http://www.example.com/approve?requestId=123, considera agregar un
accessToken parámetro y controlar las solicitudes enviadas a
http://www.example.com/approve?requestId=123&accessToken=xyz.
La combinación requestId=123 y accessToken=xyz se debe generar con
anticipación. Asegúrate de que accessToken no se pueda deducir de requestId.
Rechaza cualquier solicitud de aprobación con requestId=123 y sin accessToken o con un accessToken que no sea igual a xyz. Después de que se realice esta solicitud, rechaza cualquier solicitud futura con el mismo ID y token de acceso.