HTTP без магии: краткая памятка
Методы, статусы, заголовки, cookies и кеширование.
GET читает ресурс и должен быть безопасным. POST создаёт действие, PUT заменяет, PATCH частично изменяет, DELETE удаляет.
Полезные статусы: 200 успех, 201 создано, 204 без тела, 301 постоянный redirect, 302 временный, 400 неверный запрос, 401 нужна аутентификация, 403 запрещено, 404 не найдено, 409 конфликт, 429 лимит, 500 ошибка сервера.
Cookie сессии: HttpOnly, Secure, SameSite. Для изменяющих запросов нужен CSRF-контроль.