Asegurar una REST API significa responder tres preguntas en cada request: quién eres (authentication), qué se te permite hacer (authorization), y es privado el canal (transport). Como REST es stateless, las credenciales deben viajar con cada request en lugar de vivir en una sesión del server.
Transporte: siempre HTTPS
Todo lo que sigue asume . Sin él, los tokens y las API keys viajan en texto plano y pueden ser esnifados. Esto no es negociable — un bearer token sobre HTTP es un token filtrado.
