Básicamente, una característica de mi aplicación es recuperar los amigos del usuario registrado.
En realidad, dudo entre ambos tipos de puntos finales:
- OBTENER / api / usuarios / amigos
- GET / api / users /: userId / friends
Usando 1, userId
sería accesible a través del token de autenticación.
Usando 2, el servidor tendría que verificar adicionalmente la correspondencia entre el pasado userId
y el ID de usuario registrado especificado en el token de autenticación para evitar cualquier acceso malicioso a otros datos del usuario, como amigos.
Entonces 1 debería ser suficiente, pero no suena como una URL de descanso estándar.
¿Qué es una buena práctica?