Especificação das chaves de API do usuário

Gosto de que a chave da API seja explicitamente sinalizada como “permitida em GET” no nível do usuário.

No geral, a opção poderia estar aberta para qualquer solicitação GET. A regra que prefiro, ao operar nesse modo, é:

  1. A chave da API do usuário está 100% restrita a uma única ação de controlador GET específica.
  2. A chave da API do usuário é sinalizada como permitida nos parâmetros de consulta GET.

Isso limita o impacto de qualquer vazamento aqui por meio de um proxy, pois a chave nunca será reutilizada.

Acho que {get: 'list#new'}, {get: 'list#latest'} também funcionaria.

7 curtidas