Sécuriser une API REST signifie répondre à trois questions à chaque requête : qui êtes-vous (authentication), qu'avez-vous le droit de faire (authorization), et le canal est-il privé (transport). Comme REST est stateless, les credentials doivent voyager avec chaque requête plutôt que de résider dans une session serveur.
Transport : toujours HTTPS
Tout ce qui suit suppose du . Sans cela, les tokens et les API keys voyagent en clair et peuvent être interceptés (sniffed). C'est non négociable — un bearer token sur HTTP est un token divulgué.
