User API keys specification

API 키가 사용자 수준에서 "GET에서 허용됨"으로 명시적으로 플래그가 지정되는 점이 좋습니다.

전체적으로 이 옵션은 모든 GET 요청에 열려 있을 수 있습니다. 제가 좋아하는 규칙은 이 모드로 작동할 때 다음과 같습니다:

  1. 사용자 API 키는 특정 단일 GET 컨트롤러 액션으로 100% 제한됩니다.
  2. 사용자 API 키는 GET 쿼리 매개변수에서 허용되도록 플래그가 지정됩니다.

이로 인해 프록시를 통한 누출의 영향이 제한됩니다. 왜냐하면 키가 다시 사용되지 않기 때문입니다.

{get: 'list#new'} , {get: 'list#latest'} 도 작동할 것 같습니다.

7개의 좋아요