Os tokens de acesso de uso limitado protegem contra falsificação de solicitações e ataques de repetição, garantindo que a ação seja realizada pelo destinatário pretendido. Para se proteger contra esses ataques, adicione um parâmetro de token exclusivo aos parâmetros de solicitação e verifique-o quando a ação for invocada.
Gere o parâmetro de token como uma chave que só pode ser usada para uma ação e um usuário específicos. Antes de realizar a ação solicitada, verifique se o token é válido e corresponde ao gerado para o usuário. Se o token corresponder, realize a ação e invalide o token para solicitações futuras.
Envie tokens de acesso ao usuário como parte da propriedade url do
HttpActionHandler.
Por exemplo, se o aplicativo processar solicitações de aprovação em
http://www.example.com/approve?requestId=123, considere adicionar um parâmetro
accessToken e processar solicitações enviadas para
http://www.example.com/approve?requestId=123&accessToken=xyz.
A combinação requestId=123 e accessToken=xyz precisa ser gerada com
antecedência. Verifique se o accessToken não pode ser deduzido do requestId.
Recuse qualquer solicitação de aprovação com requestId=123 e sem accessToken ou com um accessToken diferente de xyz. Depois que essa solicitação for bem-sucedida, recuse qualquer solicitação futura com o mesmo ID e token de acesso.