Proteger uma REST API significa responder três perguntas em todo request: quem é você (autenticação), o que você tem permissão de fazer (autorização), e o canal é privado (transporte). Como o REST é stateless, as credenciais precisam viajar com cada request em vez de residir em uma sessão no server.
Transporte: sempre HTTPS
Tudo abaixo assume . Sem ele, tokens e API keys viajam em texto puro (plaintext) e podem ser interceptados. Isso é inegociável — um bearer token sobre HTTP é um token vazado.
