Мне нравится, что API-ключ явно помечается как «разрешённый в GET» на уровне пользователя.
В целом эта опция может быть открыта для любых GET-запросов. Правило, которое мне нравится, при работе в этом режиме:
- API-ключ пользователя на 100% ограничен одним конкретным действием контроллера GET.
- API-ключ пользователя помечается как разрешённый в параметрах запроса GET.
Это ограничивает последствия любой утечки через прокси, так как ключ никогда не будет переиспользован.
Думаю, {get: 'list#new'}, {get: 'list#latest'} тоже сработает.