Een REST API beveiligen betekent bij elke request drie vragen beantwoorden: wie ben je (authenticatie), wat mag je doen (autorisatie), en is het kanaal privé (transport). Omdat REST stateless is, moeten credentials met elke request meereizen in plaats van in een serversessie te leven.
Transport: altijd HTTPS
Alles hieronder gaat uit van . Zonder dat reizen tokens en API-keys in plaintext en kunnen ze worden gesnift. Dit is niet onderhandelbaar — een bearer token over HTTP is een gelekt token.
