Securizarea unui REST API înseamnă a răspunde la trei întrebări la fiecare cerere: cine ești (authentication), ce ai voie să faci (authorization) și canalul este privat (transport). Pentru că REST este stateless, credențialele trebuie să călătorească cu fiecare cerere, nu să trăiască într-o sesiune de server.
Transport: mereu HTTPS
Tot ce urmează presupune . Fără el, token-urile și API key-urile călătoresc în text simplu și pot fi interceptate. Este non-negociabil — un bearer token peste HTTP este un token scurs.
