Поскольку вы не используете https
, параметры запроса могут быть отслежены. Это серьезная проблема для мобильных пользователей и пользователей ноутбуков в местах с бесплатным Wi-Fi, таких как кафе.
И поскольку uid уже сопоставлен с адресом электронной почты, вам не нужно предоставлять идентификационную информацию, такую как адрес электронной почты, для snoopers.
Вы должны убедиться, что отмена подписки не произойдет, как только они нажмут на ссылку. Это GET URL, который должен быть идемпотентным (см. Раздел 9.1 ), означая, что он не должен иметь полномочий для изменения базовой базы данных.
И у меня не должно быть полномочий отписаться от вас, просто зная ваш адрес электронной почты, что я мог бы сделать, подделав URL, если uid либо предположим, либо не требуется.