message. El estado HTTP es la parte legible por
máquina; la cadena es para una persona leyendo un log.
El orden en que se ejecutan las comprobaciones
Esto decide qué error ve cuando una petición está mal en más de un sentido, y es la razón por la que un payload malformado puede volver como un problema de autenticación.1
Autenticación
Antes de que se parsee el cuerpo siquiera.
2
Autorización
Lista de IPs permitidas, luego tipo de login.
3
Negociación de contenido
La cabecera
Accept.4
Parseo
Buen formato JSON, luego nombres de campo, luego valores de campo.
5
Reglas de negocio
Sender ID, plantilla, saldo, límite de tasa.
Autenticación y autorización
401 significa “usted no se identificó”; 403 significa “sí lo hizo, y no se aceptó.” La
distinción merece cablearse en su alerta: un 401 súbito suele ser un despliegue que perdió su
variable de entorno, mientras que un 403 súbito suele ser una rotación de contraseña o una IP que
se movió.
Negociación de contenido
Omitir
Accept por completo está bien. Enviar Accept: text/plain no, y este es el único error
que la barra de direcciones de un navegador producirá con fiabilidad.
Parseo
Reglas de negocio
¿Cuáles de estos debería reintentar?
Relacionado
Visión general de la API REST
La envoltura, la autenticación y la regla de nombres de campo.
Enviar un mensaje
Cada campo, con su valor por defecto y su rechazo.