Операция GET предназначена для извлечения ресурса. И это прекрасно, но есть ситуации, когда вы хотите, например,
/: ACCOUNTID / сделки
Теперь, если аутентификация и авторизация уже есть, как я могу гарантировать, что кто-то не будет угадывать: accountID другого пользователя и получать транзакции, которые не принадлежат его учетной записи?
Есть ли какое-либо решение помимо внутренней проверки accountID?
Я не могу перейти с GET на POST, также не могу использовать заголовки, так как API уже определен и принят заказчиком.