استراتيجية API
#النمط
REST JSON تحت /api/v1 للعمليات الأساسية، WebSocket للأحداث الفورية، وOpenAPI 3.1/AsyncAPI كمصدر عقد قابل للاختبار.
#المعايير
- أخطاء موحدة: code، message، details، request_id.
- cursor pagination للـ feeds/messages والتعليقات الكبيرة.
- ISO-8601 UTC، locale وRTL شأن عرض لا تغيير بيانات.
- idempotency keys للعمليات القابلة للتكرار أو الحساسة.
- versioning وdeprecation معلنان ودعم حد أدنى لإصدارات التطبيقات.
#المصادقة والصلاحيات
Tokens قصيرة العمر وتجديد/إبطال وإدارة أجهزة؛ كل مورد يخضع لـ authorization على الخادم. RBAC للإدارة والمؤسسات، وسياسات resource-level للمحتوى والمحادثات.
#الحماية والتشغيل
Rate limits حسب العملية/المستخدم/IP، request IDs، structured logs، metrics لكل endpoint، quotas وtimeouts للintegrations. لا تُرسل أسرار أو PII غير ضرورية.
#دورة التغيير
Design review → contract/mock → implementation → contract/security tests → changelog → staged release. أي تغيير كاسر ينتقل لإصدار جديد مع فترة دعم معلنة.