सीमित इस्तेमाल वाले ऐक्सेस टोकन, अनुरोध स्पूफिंग और रीप्ले हमलों से बचाते हैं. इससे यह पक्का होता है कि कार्रवाई, तय किए गए पाने वाले व्यक्ति ने ही की हो. इन हमलों से बचने के लिए, अनुरोध के पैरामीटर में एक यूनीक टोकन पैरामीटर जोड़ें. साथ ही, कार्रवाई शुरू होने पर, इसकी पुष्टि करें.
टोकन पैरामीटर को एक ऐसी कुंजी के तौर पर जनरेट करें जिसका इस्तेमाल सिर्फ़ किसी खास कार्रवाई और किसी खास उपयोगकर्ता के लिए किया जा सकता है. अनुरोध की गई कार्रवाई करने से पहले, यह पुष्टि करें कि टोकन मान्य है और यह उपयोगकर्ता के लिए जनरेट किए गए टोकन से मेल खाता है. अगर टोकन मेल खाता है, तो कार्रवाई करें और आने वाले अनुरोधों के लिए टोकन को अमान्य करें.
HttpActionHandler की url प्रॉपर्टी के तहत, उपयोगकर्ताओं को ऐक्सेस टोकन भेजें.
उदाहरण के लिए, अगर आपका ऐप्लिकेशन,
http://www.example.com/approve?requestId=123 पर अनुमति के अनुरोधों को मैनेज करता है, तो
accessToken पैरामीटर जोड़ने और
http://www.example.com/approve?requestId=123&accessToken=xyz पर भेजे गए अनुरोधों को मैनेज करने पर विचार करें.
requestId=123 और accessToken=xyz का कॉम्बिनेशन पहले से जनरेट किया जाना चाहिए. साथ ही, यह पक्का करें कि requestId से accessToken का अनुमान न लगाया जा सके.
requestId=123 वाले ऐसे किसी भी अनुमति के अनुरोध को अस्वीकार करें जिसमें accessToken न हो या accessToken, xyz के बराबर न हो. इस अनुरोध के पूरा होने के बाद, उसी आईडी और ऐक्सेस टोकन वाले किसी भी आने वाले अनुरोध को अस्वीकार करें.