एक REST API को सुरक्षित करने का मतलब है हर request पर तीन सवालों का जवाब देना: तुम कौन हो (authentication), तुम्हें क्या करने की अनुमति है (authorization), और क्या channel निजी है (transport)। चूँकि REST stateless है, credentials को एक server session में रहने के बजाय हर request के साथ यात्रा करनी चाहिए।
Transport: हमेशा HTTPS
नीचे की हर चीज़ मानती है। इसके बिना, tokens और API keys plaintext में यात्रा करते हैं और sniff किए जा सकते हैं। यह गैर-परक्राम्य है — HTTP पर एक bearer token एक लीक हुआ token है।
