Guías

GET-Acción Seguridad

Lista de verificación de seguridad para los puntos finales alternativos de GET-Action, que incluye la ausencia de secretos en las cadenas de consulta, el consentimiento, la idempotencia, los límites de velocidad, la protección del rastreador y la auditabilidad.

  • Registro UAIX-DOC-2726
  • Ruta /es-es/guides/get-action-security/
  • Uso Registro público canónico

Estado del documento

Página de estándares públicos Publicado el UAIX como parte del registro de estándares públicos actuales
Código
UAIX-DOC-2726
Superficie
Guías
Acceso
Público y enlazable

Cómo usar esta página

Utilice esta guía para mantener el respaldo de GET-Action URLs fuera de comportamientos secretos, regulados, destructivos, activados por rastreadores y no auditados.

Para agentes: aplique la guía relevante al sitio o repositorio de destino del usuario. No copie esta página UAIX, no cree una página sobre la guía ni trate esta página como autoridad de tiempo de ejecución a menos que el usuario solicite explícitamente ese resultado.

GET-La seguridad de la acción comienza asumiendo una fuga URLs.Las cadenas de consulta pueden aparecer en el historial del navegador, registros del servidor, análisis, referencias, cachés, capturas de pantalla y tickets de soporte.

Lista de verificación de seguridad

  1. Requerir una clave de idempotencia y rechazar la repetición con parámetros en conflicto.
  2. Nunca incluya secretos, tokens, contraseñas, claves API, ID de pacientes, identificadores de cuentas, datos de pago, mensajes privados o datos regulados en la cadena de consulta.
  3. Utilice un punto final POST coincidente para clientes L2+ y todas las acciones enriquecidas o confidenciales.
  4. Requerir consentimiento humano para publicaciones, escrituras en repositorios, cambios de cuentas, acciones destructivas, escrituras en memoria duradera, acciones financieras o contextos regulados.
  5. Aplique límites de velocidad estrictos, protección contra rastreadores y detección de abusos antes de ejecutar la acción.
  6. Registre evidencia de auditoría segura para el público sin almacenar secretos sin procesar ni material de consulta privado.
  7. Mantenga los puntos finales de acción fuera de las entradas públicas del mapa del sitio y de las invitaciones al índice de búsqueda.
  8. Declare requisitos GET dinámicos en vivo y proporcione un respaldo de revisión para recuperadores solo indexados.
  9. Devuelve una revisión URL o bloqueador en lugar de ejecutar solicitudes ambiguas.

Ejemplos de rechazo

  • ?token=..., ?api_key=..., ?password=... o valores similares a portadores.
  • Identificadores médicos o regulados transportados en URLs.
  • Cambio de cuenta, pago, publicación o destrucción con un solo clic URLs sin una ruta revisada más sólida.

Valor predeterminado seguro

Cuando no esté seguro, realice la parte de solo lectura, devuelva una revisión legible por humanos URL y solicite POST JSON o la aprobación humana antes de la ejecución.