REST API:n turvaaminen tarkoittaa kolmen kysymyksen vastaamista jokaisella pyynnöllä: kuka olet (authentication), mitä saat tehdä (authorization) ja onko kanava yksityinen (transport). Koska REST on stateless, tunnistetietojen on kuljettava jokaisen pyynnön mukana sen sijaan että ne eläisivät palvelinsessiossa.
Transport: aina HTTPS
Kaikki alla oleva olettaa :n. Ilman sitä tokenit ja API-avaimet kulkevat selkokielisenä ja ne voidaan nuuskia. Tämä ei ole neuvoteltavissa — bearer token HTTP:n yli on vuotanut token.
