Как насчет создания новой конкретной области видимости с третьим параметром, указывающим «разрешен GET-параметр»? Таким образом, люди не смогут злоупотреблять ею для других целей (например, обхода CORS и запроса API Discourse с другого сайта).
(отсюда)
SCOPES = {
read: [:get],
write: [:get, :post, :patch, :put, :delete],
message_bus: [[:post, 'message_bus']],
push: nil,
one_time_password: nil,
notifications: [[:post, 'message_bus'], [:get, 'notifications#index'], [:put, 'notifications#mark_read']],
session_info: [
[:get, 'session#current'],
[:get, 'users#topic_tracking_state'],
[:get, 'list#unread'],
[:get, 'list#new'],
[:get, 'list#latest']
],
+ calendar: [ [:get, 'users#bookmarks_cal', true ] ],
}
(Кстати, почему мы здесь используем вложенные массивы…)