Gosto de que a chave da API seja explicitamente sinalizada como “permitida em GET” no nível do usuário.
No geral, a opção poderia estar aberta para qualquer solicitação GET. A regra que prefiro, ao operar nesse modo, é:
- A chave da API do usuário está 100% restrita a uma única ação de controlador GET específica.
- A chave da API do usuário é sinalizada como permitida nos parâmetros de consulta GET.
Isso limita o impacto de qualquer vazamento aqui por meio de um proxy, pois a chave nunca será reutilizada.
Acho que {get: 'list#new'}, {get: 'list#latest'} também funcionaria.