Sigurimi i një REST API do të thotë t'u përgjigjesh tri pyetjeve në çdo request: kush je ti (authentication), çfarë të lejohet të bësh (authorization), dhe a është kanali privat (transport). Meqë REST është stateless, credentials duhet të udhëtojnë me çdo request sesa të qëndrojnë në një session server-i.
Transport: gjithmonë HTTPS
Gjithçka më poshtë supozon . Pa të, tokens dhe API keys udhëtojnë në plaintext dhe mund të përgjohen. Kjo nuk negociohet — një bearer token mbi HTTP është një token i rrjedhur.
