Η ασφάλιση ενός REST API σημαίνει την απάντηση σε τρεις ερωτήσεις σε κάθε request: ποιος είσαι (authentication), τι επιτρέπεται να κάνεις (authorization), και είναι ιδιωτικό το κανάλι (transport). Επειδή το REST είναι stateless, τα διαπιστευτήρια πρέπει να ταξιδεύουν με κάθε request αντί να ζουν σε ένα session του server.
Transport: πάντα HTTPS
Όλα τα παρακάτω προϋποθέτουν . Χωρίς αυτό, tokens και API keys ταξιδεύουν σε plaintext και μπορούν να παρακολουθηθούν. Αυτό δεν είναι διαπραγματεύσιμο — ένα bearer token πάνω από HTTP είναι ένα διαρρευσμένο token.
