Menjamin REST API bermakna menjawab tiga soalan pada setiap request: siapa anda (authentication), apa yang anda dibenarkan lakukan (authorization), dan adakah saluran itu peribadi (transport). Oleh sebab REST bersifat stateless, kelayakan (credentials) mesti bergerak bersama setiap request dan bukannya berada dalam session server.
Transport: sentiasa HTTPS
Segala di bawah menganggap . Tanpanya, token dan API key bergerak dalam teks biasa dan boleh dihidu. Ini tidak boleh dirunding — bearer token melalui HTTP ialah token yang bocor.
