Especificación de claves de API de usuario

Me gusta que la clave de API se marque explícitamente como «permitida en GET» a nivel de usuario.

En general, la opción podría estar abierta para cualquier solicitud GET. La regla que me gusta es que, al operar en este modo:

  1. La clave de API del usuario esté 100% restringida a una única acción de controlador GET específica.
  2. La clave de API del usuario se marque como permitida en los parámetros de consulta GET.

Esto limita el impacto de cualquier fuga aquí a través de un proxy, ya que la clave nunca se reutilizará.

Supongo que {get: 'list#new'}, {get: 'list#latest'} también funcionaría.

7 Me gusta