REST API ને સુરક્ષિત કરવું એટલે દરેક request પર ત્રણ પ્રશ્નોના જવાબ આપવા: તમે કોણ છો (authentication), તમને શું કરવાની પરવાનગી છે (authorization), અને channel ખાનગી છે કે નહીં (transport). કારણ કે REST stateless છે, credentials server session માં રહેવાને બદલે દરેક request સાથે જવા જોઈએ.
Transport: હંમેશા HTTPS
નીચેનું બધું ધારે છે. તેના વગર, tokens અને API keys plaintext માં જાય છે અને sniff થઈ શકે છે. આ વાટાઘાટને પાત્ર નથી — HTTP પરનો bearer token એ leak થયેલ token છે.
