Zavarovanje REST API-ja pomeni odgovoriti na tri vprašanja ob vsaki zahtevi: kdo si (avtentikacija), kaj smeš početi (avtorizacija) in ali je kanal zaseben (transport). Ker je REST stateless, morajo poverilnice potovati z vsako zahtevo, ne pa živeti v seji strežnika.
Transport: vedno HTTPS
Vse spodaj predpostavlja . Brez njega tokeni in API ključi potujejo v čistem besedilu in jih je mogoče prisluškovati. To je nepogajljivo — bearer token prek HTTP je razkrit token.
