REST API secure करणे म्हणजे प्रत्येक request वर तीन प्रश्नांची उत्तरे देणे: तुम्ही कोण आहात (authentication), तुम्हाला काय करण्याची परवानगी आहे (authorization), आणि channel खाजगी आहे का (transport). REST stateless असल्यामुळे, credentials server session मध्ये राहण्याऐवजी प्रत्येक request सोबत प्रवास करावी लागतात.
Transport: नेहमी HTTPS
खालील सर्व गृहीत धरते. त्याशिवाय, tokens आणि API keys plaintext मध्ये प्रवास करतात आणि sniff होऊ शकतात. यावर तडजोड नाही — HTTP वरील bearer token म्हणजे लीक झालेला token.
