Proteggere un'API REST significa rispondere a tre domande a ogni richiesta: chi sei (autenticazione), cosa ti è permesso fare (autorizzazione), e il canale è privato (trasporto). Poiché REST è stateless, le credenziali devono viaggiare con ogni richiesta anziché vivere in una sessione server.
Trasporto: sempre HTTPS
Tutto quanto segue presuppone . Senza di esso, token e API key viaggiano in chiaro e possono essere intercettati. Questo non è negoziabile — un bearer token su HTTP è un token trapelato.
