Me gusta que la clave de API se marque explícitamente como «permitida en GET» a nivel de usuario.
En general, la opción podría estar abierta para cualquier solicitud GET. La regla que me gusta es que, al operar en este modo:
- La clave de API del usuario esté 100% restringida a una única acción de controlador GET específica.
- La clave de API del usuario se marque como permitida en los parámetros de consulta GET.
Esto limita el impacto de cualquier fuga aquí a través de un proxy, ya que la clave nunca se reutilizará.
Supongo que {get: 'list#new'}, {get: 'list#latest'} también funcionaría.