Specificazione delle chiavi API utente

Mi piace che la chiave API venga esplicitamente contrassegnata come “permessa in GET” a livello utente.

Nel complesso, l’opzione potrebbe essere aperta a qualsiasi richiesta GET. La regola che preferisco, quando si opera in questa modalità, è:

  1. La chiave API dell’utente è limitata al 100% a una singola azione di controller GET specifica
  2. La chiave API dell’utente è contrassegnata come permessa nei parametri di query GET.

Questo limita l’impatto di eventuali fughe di dati tramite un proxy, poiché la chiave non verrà mai riutilizzata.

Immagino che {get: 'list#new'}, {get: 'list#latest'} funzionerebbe altrettanto bene.

7 Mi Piace