Å sikre et REST-API betyr å svare på tre spørsmål ved hver request: hvem er du (authentication), hva har du lov til å gjøre (authorization), og er kanalen privat (transport). Fordi REST er stateless, må credentials følge med hver request i stedet for å ligge i en server-sesjon.
Transport: alltid HTTPS
Alt nedenfor forutsetter . Uten det følger tokens og API-nøkler med i klartekst og kan snappes opp. Dette er ikke til forhandling — et bearer token over HTTP er et lekket token.
