diff --git a/src/Normalizer/JsonApiDocumentTopLevelNormalizer.php b/src/Normalizer/JsonApiDocumentTopLevelNormalizer.php index 45de4b9..d701206 100644 --- a/src/Normalizer/JsonApiDocumentTopLevelNormalizer.php +++ b/src/Normalizer/JsonApiDocumentTopLevelNormalizer.php @@ -317,6 +317,8 @@ class JsonApiDocumentTopLevelNormalizer extends NormalizerBase implements Denorm } // Ensure that the client provided ID is a valid UUID. if (isset($document['data']['id']) && !Uuid::isValid($document['data']['id'])) { + // This should be a 422 response, but the JSON API specification dictates + // a 403 Forbidden response. We follow the specification. throw new AccessDeniedHttpException('IDs should be properly generated and formatted UUIDs as described in RFC 4122.'); } }