Tokens de acesso de uso limitado

Os tokens de acesso de uso limitado protegem contra falsificação de solicitações e ataques de repetição, garantindo que a ação seja realizada pelo destinatário pretendido. Para se proteger contra esses ataques, adicione um parâmetro de token exclusivo aos parâmetros de solicitação e verifique-o quando a ação for invocada.

Gere o parâmetro de token como uma chave que só pode ser usada para uma ação e um usuário específicos. Antes de realizar a ação solicitada, verifique se o token é válido e corresponde ao gerado para o usuário. Se o token corresponder, realize a ação e invalide o token para solicitações futuras.

Envie tokens de acesso ao usuário como parte da propriedade url do HttpActionHandler. Por exemplo, se o aplicativo processar solicitações de aprovação em http://www.example.com/approve?requestId=123, considere adicionar um parâmetro accessToken e processar solicitações enviadas para http://www.example.com/approve?requestId=123&accessToken=xyz.

A combinação requestId=123 e accessToken=xyz precisa ser gerada com antecedência. Verifique se o accessToken não pode ser deduzido do requestId. Recuse qualquer solicitação de aprovação com requestId=123 e sem accessToken ou com um accessToken diferente de xyz. Depois que essa solicitação for bem-sucedida, recuse qualquer solicitação futura com o mesmo ID e token de acesso.