کسی REST API کو محفوظ کرنے کا مطلب ہے ہر request پر تین سوالوں کا جواب دینا: تم کون ہو (authentication)، تمہیں کیا کرنے کی اجازت ہے (authorization)، اور کیا چینل نجی ہے (transport)۔ چونکہ REST stateless ہے، credentials کو کسی server session میں رہنے کے بجائے ہر request کے ساتھ سفر کرنا چاہیے۔
Transport: ہمیشہ HTTPS
نیچے ہر چیز فرض کرتی ہے۔ اس کے بغیر، tokens اور API keys plaintext میں سفر کرتے ہیں اور sniff ہو سکتے ہیں۔ یہ ناقابلِ سمجھوتہ ہے — HTTP پر ایک bearer token ایک لیک شدہ token ہے۔
