Bir REST API'yi güvenli kılmak, her istekte üç soruyu yanıtlamak demektir: sen kimsin (authentication), ne yapmana izin var (authorization) ve kanal özel mi (transport). REST stateless olduğu için, credential'lar bir server session'ında yaşamak yerine her istekle birlikte gitmelidir.
Taşıma: her zaman HTTPS
Aşağıdaki her şey varsayar. O olmadan, token'lar ve API key'ler düz metin (plaintext) olarak gider ve dinlenebilir (sniff). Bu pazarlık konusu değildir — HTTP üzerinden bir bearer token, sızdırılmış bir token'dır.
