ஒரு REST API-ஐப் பாதுகாப்பது என்பது ஒவ்வொரு request-லும் மூன்று கேள்விகளுக்குப் பதிலளிப்பது: நீ யார் (authentication), நீ என்ன செய்ய அனுமதிக்கப்பட்டிருக்கிறாய் (authorization), மற்றும் channel தனிப்பட்டதா (transport). REST stateless என்பதால், credentials ஒரு server session-இல் வாழ்வதற்குப் பதிலாக ஒவ்வொரு request-உடனும் பயணிக்க வேண்டும்.
Transport: எப்போதும் HTTPS
கீழே உள்ள அனைத்தும் -ஐ கருதுகின்றன. அது இல்லாமல், tokens மற்றும் API keys plaintext-இல் பயணித்து sniff செய்யப்படலாம். இது பேரம்பேசத்தக்கது அல்ல — HTTP மீது ஒரு bearer token என்பது ஒரு கசிந்த token.
