我喜欢 API 密钥在用户层面被明确标记为“允许在 GET 中使用”。
总体而言,该选项可以开放给任何 GET 请求。我喜欢的规则是,在此模式下运行时:
- 用户 API 密钥严格限制为单个特定的 GET 控制器操作
- 用户 API 密钥被标记为允许在 GET 查询参数中使用。
这限制了通过代理泄露的影响,因为该密钥永远不会被重用。
我想 {get: 'list#new'}, {get: 'list#latest'} 也能工作。
我喜欢 API 密钥在用户层面被明确标记为“允许在 GET 中使用”。
总体而言,该选项可以开放给任何 GET 请求。我喜欢的规则是,在此模式下运行时:
这限制了通过代理泄露的影响,因为该密钥永远不会被重用。
我想 {get: 'list#new'}, {get: 'list#latest'} 也能工作。