একটি REST API secure করা মানে প্রতিটি request-এ তিনটি প্রশ্নের উত্তর দেওয়া: আপনি কে (authentication), আপনাকে কী করার অনুমতি দেওয়া (authorization), এবং channel-টি ব্যক্তিগত কিনা (transport)। যেহেতু REST stateless, credential-কে একটি server session-এ থাকার বদলে প্রতিটি request-এর সাথে ভ্রমণ করতে হয়।
Transport: সবসময় HTTPS
নিচের সবকিছু ধরে নেয়। এটি ছাড়া, token আর API key plaintext-এ ভ্রমণ করে এবং sniff করা যায়। এটি অ-আলোচনাযোগ্য — HTTP-র ওপর একটি bearer token একটি leaked token।
