REST API를 보안한다는 것은 모든 request마다 세 가지 질문에 답하는 것이다: 당신은 누구인가(authentication), 무엇을 하도록 허용되는가(authorization), 채널은 사적인가(transport). REST는 stateless하므로 자격 증명은 server session에 사는 대신 각 request와 함께 이동해야 한다.
전송: 항상 HTTPS
아래의 모든 것은 를 전제한다. 그것이 없으면 token과 API key는 평문으로 이동해 도청될 수 있다. 이는 타협 불가다 — HTTP 위의 bearer token은 유출된 token이다.
