Att säkra ett REST-API betyder att besvara tre frågor vid varje request: vem är du (authentication), vad får du göra (authorization), och är kanalen privat (transport). Eftersom REST är stateless måste credentials färdas med varje request snarare än att bo i en server-session.
Transport: alltid HTTPS
Allt nedan förutsätter . Utan det färdas tokens och API keys i klartext och kan avlyssnas. Detta är icke förhandlingsbart — en bearer token över HTTP är en läckt token.
