एउटा REST API सुरक्षित गर्नु भनेको हरेक request मा तीन प्रश्नको जवाफ दिनु हो: तिमी को हौ (authentication), तिमीलाई के गर्न अनुमति छ (authorization), र channel निजी छ कि (transport)। REST stateless हुने हुनाले, credential server session मा बस्नुको सट्टा हरेक request सँग यात्रा गर्नुपर्छ।
Transport: सधैं HTTPS
तल सबै कुराले मानेको छ। यसबिना, token र API key plaintext मा यात्रा गर्छन् र sniff गर्न सकिन्छ। यो गैर-सम्झौतायोग्य छ — HTTP माथिको bearer token एउटा leak भएको token हो।
