การรักษาความปลอดภัยของ REST API หมายถึงการตอบสามคำถามในทุก request: คุณเป็นใคร (authentication), คุณได้รับอนุญาตให้ทำอะไร (authorization), และ ช่องทางเป็นส่วนตัวหรือไม่ (transport) เพราะ REST เป็นแบบ stateless credential จึงต้องเดินทางไปกับทุก request แทนที่จะอาศัยอยู่ใน session ของ server
การขนส่ง: HTTPS เสมอ
ทุกอย่างข้างล่างนี้สมมติว่ามี หากไม่มี token และ API key จะเดินทางเป็น plaintext และถูกดักฟังได้ นี่คือสิ่งที่ต่อรองไม่ได้ — bearer token บน HTTP คือ token ที่รั่วแล้ว
