Mengamankan sebuah REST API berarti menjawab tiga pertanyaan pada setiap request: siapa Anda (authentication), apa yang boleh Anda lakukan (authorization), dan apakah kanalnya privat (transport). Karena REST bersifat stateless, kredensial harus berjalan bersama setiap request alih-alih berada dalam session server.
Transport: selalu HTTPS
Semua hal di bawah mengasumsikan . Tanpanya, token dan API key berjalan dalam plaintext dan bisa disadap. Ini tidak bisa ditawar — sebuah bearer token melalui HTTP adalah token yang bocor.
