REST API-ის დაცვა ნიშნავს სამ კითხვაზე პასუხს ყოველ request-ზე: შენ ვინ ხარ (authentication), რის უფლება გაქვს (authorization), და არის თუ არა არხი კონფიდენციალური (transport). რადგან REST stateless-ია, credential-ები ყოველ request-თან ერთად უნდა მოგზაურობდნენ და არა server-ის session-ში ცხოვრობდნენ.
Transport: ყოველთვის HTTPS
ყველაფერი ქვემოთ ვარაუდობს -ს. მის გარეშე token-ები და API key-ები plaintext-ში მოგზაურობენ და შესაძლებელია მათი მოსმენა. ეს არაგანსახილველია — bearer token HTTP-ზე გაჟონილი token-ია.
