Spécification des clés API utilisateur

J’aime que la clé API soit explicitement signalée comme « autorisée en GET » au niveau de l’utilisateur.

Dans l’ensemble, l’option pourrait être ouverte à toutes les requêtes GET. La règle que je privilégie, lors du fonctionnement dans ce mode, est la suivante :

  1. La clé API de l’utilisateur est strictement limitée à une seule action de contrôleur GET spécifique.
  2. La clé API de l’utilisateur est signalée comme autorisée dans les paramètres de requête GET.

Cela limite l’impact de toute fuite ici via un proxy, car la clé ne sera jamais réutilisée.

Je suppose que {get: 'list#new'}, {get: 'list#latest'} fonctionnerait également.

7 « J'aime »