Supponiamo che io abbia un'API REST utilizzata anche per impostare / ripristinare le password. Supponiamo anche che funzioni su connessioni HTTPS. C'è qualche buon motivo per non inserire quella password nel percorso della chiamata, diciamo anche che lo codificherò in BASE64?
Un esempio potrebbe essere quello di ripristinare una password come questa:
http://www.example.com/user/joe/resetpassword/OLDPASSWD/NEWPASSWD
Capisco che BASE64 non è una crittografia, ma in questo caso voglio solo proteggere la password per navigare in spalla.
resetpassword/OLDPASSWD/NEWPASSWD
non è una risorsa. È un'invocazione di un processo. Non è necessario inserire tutto in un URL.