Защита REST API означает ответ на три вопроса при каждом запросе: кто ты (аутентификация), что тебе разрешено делать (авторизация) и приватен ли канал (транспорт). Поскольку REST stateless, учётные данные должны путешествовать с каждым запросом, а не жить в серверной сессии.
Транспорт: всегда HTTPS
Всё нижеследующее предполагает . Без него токены и API-ключи идут открытым текстом и могут быть перехвачены. Это не обсуждается — bearer-токен по HTTP это утёкший токен.
