At sikre en REST API betyder at besvare tre spørgsmål ved hver request: hvem er du (authentication), hvad har du lov til at gøre (authorization), og er kanalen privat (transport). Fordi REST er stateless, skal credentials rejse med hver request frem for at bo i en server-session.
Transport: altid HTTPS
Alt nedenfor forudsætter . Uden det rejser tokens og API keys i klartekst og kan aflyttes. Dette er ikke til forhandling — et bearer token over HTTP er et lækket token.
