एक बार इस्तेमाल होने वाले ऐक्सेस टोकन

सीमित इस्तेमाल वाले ऐक्सेस टोकन, अनुरोध स्पूफिंग और रीप्ले हमलों से बचाते हैं. इससे यह पक्का होता है कि कार्रवाई, तय किए गए पाने वाले व्यक्ति ने ही की हो. इन हमलों से बचने के लिए, अनुरोध के पैरामीटर में एक यूनीक टोकन पैरामीटर जोड़ें. साथ ही, कार्रवाई शुरू होने पर, इसकी पुष्टि करें.

टोकन पैरामीटर को एक ऐसी कुंजी के तौर पर जनरेट करें जिसका इस्तेमाल सिर्फ़ किसी खास कार्रवाई और किसी खास उपयोगकर्ता के लिए किया जा सकता है. अनुरोध की गई कार्रवाई करने से पहले, यह पुष्टि करें कि टोकन मान्य है और यह उपयोगकर्ता के लिए जनरेट किए गए टोकन से मेल खाता है. अगर टोकन मेल खाता है, तो कार्रवाई करें और आने वाले अनुरोधों के लिए टोकन को अमान्य करें.

HttpActionHandler की url प्रॉपर्टी के तहत, उपयोगकर्ताओं को ऐक्सेस टोकन भेजें. उदाहरण के लिए, अगर आपका ऐप्लिकेशन, http://www.example.com/approve?requestId=123 पर अनुमति के अनुरोधों को मैनेज करता है, तो accessToken पैरामीटर जोड़ने और http://www.example.com/approve?requestId=123&accessToken=xyz पर भेजे गए अनुरोधों को मैनेज करने पर विचार करें.

requestId=123 और accessToken=xyz का कॉम्बिनेशन पहले से जनरेट किया जाना चाहिए. साथ ही, यह पक्का करें कि requestId से accessToken का अनुमान न लगाया जा सके. requestId=123 वाले ऐसे किसी भी अनुमति के अनुरोध को अस्वीकार करें जिसमें accessToken न हो या accessToken, xyz के बराबर न हो. इस अनुरोध के पूरा होने के बाद, उसी आईडी और ऐक्सेस टोकन वाले किसी भी आने वाले अनुरोध को अस्वीकार करें.