用户 API 密钥规范

我喜欢 API 密钥在用户层面被明确标记为“允许在 GET 中使用”。

总体而言,该选项可以开放给任何 GET 请求。我喜欢的规则是,在此模式下运行时:

  1. 用户 API 密钥严格限制为单个特定的 GET 控制器操作
  2. 用户 API 密钥被标记为允许在 GET 查询参数中使用。

这限制了通过代理泄露的影响,因为该密钥永远不会被重用。

我想 {get: 'list#new'}, {get: 'list#latest'} 也能工作。

7 个赞