API キーがユーザーレベルで明示的に「GET 使用可」とフラグ付けされる点は気に入っています。
全体として、このオプションは任意の GET リクエストに対して開放できるかもしれません。私が推奨するルールは、このモードで動作する際に以下の通りです:
- ユーザーの API キーは、特定の 1 つの GET コントローラーアクションに 100% 制限される
- ユーザーの API キーは、GET クエリパラメータでの使用が許可されているとフラグ付けされる
これにより、プロキシ経由での漏洩による影響を最小限に抑えられます。なぜなら、キーは再利用されることはないからです。
{get: 'list#new'}, {get: 'list#latest'} という形式でも機能するかもしれません。