Egy REST API biztonságossá tétele azt jelenti, hogy minden kérésnél három kérdésre válaszolsz: ki vagy (authentication), mit szabad tenned (authorization), és privát-e a csatorna (transport). Mivel a REST stateless, a credentialeknek minden kéréssel utazniuk kell, nem pedig egy server-sessionben élniük.
Szállítás: mindig HTTPS
Minden alábbi -t feltételez. Nélküle a tokenek és API key-ek plaintextben utaznak, és lehallgathatók. Ez nem alku tárgya — egy HTTP-n átküldött bearer token egy kiszivárgott token.
