GET-Action est une solution de secours limitée en écriture pour les clients qui ne peuvent créer que de simples URLs.Il est distinct de l’accès minimal et ne remplace pas les API POST JSON.
Modèle d'itinéraire
GET /api/{version}/{resource}/{action}?param1=value&idempotency_key=stable-keyCompagnon requis
Chaque point de terminaison GET-Action qui peut changer d'état doit avoir un point de terminaison POST correspondant pour les clients L2 et supérieurs. Le chemin POST possède des corps de requête plus riches, des erreurs structurées, des flux d'authentification et un comportement d'API ordinaire.
Contrôles requis
- Idempotence:chaque GET-Action compatible en écriture nécessite un
idempotency_keystable. - Consentement:l'action doit être de sécurité publique ou explicitement approuvée par l'homme avant son exécution.
- Auditabilité:stockez l'action normalisée, la classe d'appelant, le résultat, l'horodatage, la clé d'idempotence et les preuves de sécurité publique.
- Limites de taux:appliquez des limites sécurisées aux robots d'exploration et résistantes aux abus avant l'exécution de l'action.
- Robots et chenilles:gardez les actions en dehors des plans de site et refusez l'exécution déclenchée par le robot lorsque cela est possible.
- Solution de secours en direct GET:si l'action URL nécessite une dynamique en direct HTTP GET, fournissez une opération sans opération ou examinez URL pour les récupérateurs indexés uniquement.
- Aucun secret dans les chaînes de requête:ne placez jamais de jetons, de mots de passe, de clés API, d'identifiants de patients, de messages privés ou de données de paiement dans le URL.
Forme de réponse
{
"status": "accepted",
"action_executed": false,
"resource_id": "public-record-id",
"machine_data": {},
"human_readable_url": "https://example.org/review/action/",
"next_actions": ["human_review_required"]
}Utilisation autorisée
- Actions simples de préférence de sécurité publique, d'accusé de réception, de demande de révision ou d'admission en file d'attente lorsque POST n'est pas disponible pour le client.
- Des actions qui peuvent être répétées en toute sécurité avec la même clé d'idempotence.
- Actions qui ne révèlent aucun identifiant secret, réglementé, financier, médical ou privé dans le URL.
Utilisation interdite
- Paiements, modifications de compte, actions destructrices, publication, écritures irréversibles, actions médicales ou opérations réglementées sans chemin POST authentifié plus fort et examen explicite.
- Tout point de terminaison qui dépend d’un secret de chaîne de requête.
- Toute affirmation générale selon laquelle les actions inscriptibles devraient généralement être exposées en tant que points de terminaison GET.
Enregistrements associés
- GET-Action de sécuritéListe de contrôle de sécurité détaillée et règles sans secret.
- Limites du consentement des agentsRègles d'approbation humaine pour les agents capables d'agir.
- Prise en charge avancée des agentsPOST-comportement premier et probant pour les clients L2+.
Propositions d’architecture
UAI-1 v1.0 reste le contrat actuellement publié. Des propositions versionnées séparément décrivent les échanges indépendants, les capacités, la reprise et la préservation des sources.
Il s’agit de propositions et d’exemples de référence locaux ; aucun service d’exécution hébergé ni résultat d’interopérabilité indépendante n’est revendiqué.
La proposition anglaise fait foi pour l’interprétation normative. Ce résumé ne constitue pas une traduction normative validée.
Lire les propositions d’architecture en anglais · Catalogue des propositions lisible par machine