Osiguravanje REST API-ja znači odgovoriti na tri pitanja pri svakom zahtjevu: tko si ti (autentikacija), što smiješ raditi (autorizacija) i je li kanal privatan (transport). Budući da je REST stateless, vjerodajnice moraju putovati sa svakim zahtjevom umjesto da žive u serverskoj sesiji.
Transport: uvijek HTTPS
Sve u nastavku pretpostavlja . Bez njega, tokeni i API ključevi putuju u plaintextu i mogu se prisluškivati. To je neupitno — bearer token preko HTTP-a je procureli token.
