REST API apsauga reiškia atsakyti į tris klausimus kiekvienoje užklausoje: kas tu esi (authentication), ką tau leidžiama daryti (authorization) ir ar kanalas privatus (transport). Kadangi REST yra stateless, credentials turi keliauti su kiekviena užklausa, o ne gyventi serverio sesijoje.
Transportas: visada HTTPS
Viskas žemiau daro prielaidą, kad yra . Be jo tokenai ir API keys keliauja atviru tekstu ir gali būti perimti. Tai neaptariama — bearer token per HTTP yra nutekintas token.
