Zabezpieczenie REST API oznacza odpowiedź na trzy pytania przy każdym żądaniu: kim jesteś (uwierzytelnianie), co wolno ci robić (autoryzacja) i czy kanał jest prywatny (transport). Ponieważ REST jest bezstanowy, poświadczenia muszą podróżować z każdym żądaniem, a nie żyć w sesji serwera.
Transport: zawsze HTTPS
Wszystko poniżej zakłada . Bez tego tokeny i klucze API podróżują otwartym tekstem i mogą zostać podsłuchane. To niepodlegające negocjacji — bearer token przez HTTP to wyciekły token.
