GET-Action es un recurso de escritura limitado para clientes que solo pueden compilar URLs simple.Es independiente del acceso mínimo y no reemplaza las API POST JSON.
Patrón de ruta
GET /api/{version}/{resource}/{action}?param1=value&idempotency_key=stable-keyCompañero requerido
Cada punto final GET-Action que puede cambiar de estado debe tener un punto final POST coincidente para clientes L2 y superiores. La ruta POST posee cuerpos de solicitud más completos, errores estructurados, flujos de autenticación y comportamiento API normal.
Controles requeridos
- Idempotencia:cada GET-Action con capacidad de escritura requiere un
idempotency_keyestable. - Consentir:la acción debe ser segura para el público o explícitamente aprobada por humanos antes de su ejecución.
- Auditabilidad:almacene la acción normalizada, la clase de la persona que llama, el resultado, la marca de tiempo, la clave de idempotencia y la evidencia de seguridad pública.
- Límites de tarifas:hacer cumplir límites seguros para los rastreadores y resistentes al abuso antes de la ejecución de la acción.
- Robots y rastreadores:mantenga las acciones fuera de los mapas del sitio y niegue la ejecución activada por el rastreador cuando sea posible.
- Reserva en vivo GET:si la acción URL requiere una dinámica en vivo HTTP GET, proporcione una no operación o revise URL para recuperadores solo indexados.
- Sin secretos en las cadenas de consulta:nunca coloque tokens, contraseñas, claves API, ID de pacientes, mensajes privados o datos de pago en el URL.
Forma de respuesta
{
"status": "accepted",
"action_executed": false,
"resource_id": "public-record-id",
"machine_data": {},
"human_readable_url": "https://example.org/review/action/",
"next_actions": ["human_review_required"]
}[]El orden de los campos sigue el ejemplo con clave JSON, el orden del esquema publicado y el registro de campos públicos.
Uso permitido
- Acciones simples de preferencia pública, reconocimiento, solicitud de revisión o entrada de cola cuando POST no está disponible para el cliente.
- Acciones que se pueden repetir de forma segura con la misma clave de idempotencia.
- Acciones que no expongan ningún identificador secreto, regulado, financiero, médico o privado en el URL.
Uso prohibido
- Pagos, cambios de cuenta, acciones destructivas, publicaciones, escrituras irreversibles, acciones médicas u operaciones reguladas sin una ruta POST autenticada más sólida y revisión explícita.
- Cualquier punto final que dependa de un secreto de cadena de consulta.
- Cualquier afirmación amplia de que las acciones de escritura generalmente deben exponerse como puntos finales GET.