Zabezpečení REST API znamená odpovědět na tři otázky u každého požadavku: kdo jsi (autentizace), co smíš dělat (autorizace) a je kanál soukromý (přenos). Protože REST je stateless, přihlašovací údaje musí cestovat s každým požadavkem, místo aby žily v session serveru.
Přenos: vždy HTTPS
Vše níže předpokládá . Bez něj tokeny a API klíče cestují v plaintextu a lze je odposlechnout. Tohle je nediskutovatelné — bearer token přes HTTP je uniklý token.
