REST API の保護とは、すべてのリクエストで 3 つの問いに答えることです: あなたは誰か (authentication)、何をしてよいか (authorization)、チャネルはプライベートか (transport)。REST は stateless なので、資格情報は server セッションに存在するのでなく各リクエストとともに移動しなければなりません。
トランスポート: 常に HTTPS
以下すべては を前提とします。それなしでは、トークンと API key は平文で移動し盗聴されえます。これは交渉の余地なし — HTTP 上の bearer token は漏洩したトークンです。
