Básicamente, una característica de mi aplicación es recuperar los amigos del usuario registrado.
En realidad, dudo entre ambos tipos de puntos finales:
- OBTENER / api / usuarios / amigos
- GET / api / users /: userId / friends
Usando 1, userIdsería accesible a través del token de autenticación.
Usando 2, el servidor tendría que verificar adicionalmente la correspondencia entre el pasado userIdy el ID de usuario registrado especificado en el token de autenticación para evitar cualquier acceso malicioso a otros datos del usuario, como amigos.
Entonces 1 debería ser suficiente, pero no suena como una URL de descanso estándar.
¿Qué es una buena práctica?