Mi piace che la chiave API venga esplicitamente contrassegnata come “permessa in GET” a livello utente.
Nel complesso, l’opzione potrebbe essere aperta a qualsiasi richiesta GET. La regola che preferisco, quando si opera in questa modalità, è:
- La chiave API dell’utente è limitata al 100% a una singola azione di controller GET specifica
- La chiave API dell’utente è contrassegnata come permessa nei parametri di query GET.
Questo limita l’impatto di eventuali fughe di dati tramite un proxy, poiché la chiave non verrà mai riutilizzata.
Immagino che {get: 'list#new'}, {get: 'list#latest'} funzionerebbe altrettanto bene.