El temperado de verbos HTTP utilizando las posibilidades de ataque MITM y la prevención en la api de descanso.
Si la URL de una aplicación depende solo del método http para determinar su acción, ¿cómo podemos reducir el impacto del temple por alguien que usa las técnicas MITM?
Por ejemplo, GET / xyz / muestra la página de mostrar de la entidad al solicitante mientras BORRAR xyz / puede eliminar la página. La preocupación es que, si un usuario administrador solicita una página de presentación y alguien en el medio cambia el método para eliminar, la página se eliminará.
Ambas solicitudes necesitan el mismo token de autenticación para que el atacante, sentado en el medio, solo tenga que cambiar el método y la entidad se elimine.
¿Cómo podemos reducir las posibilidades de tales escenarios? ¿Será suficiente un mensaje de confirmación o deberían aplicarse otras medidas?