Bảo mật REST API nghĩa là trả lời ba câu hỏi trên mỗi request: bạn là ai (authentication), bạn được làm gì (authorization), và kênh truyền có riêng tư không (transport). Vì REST stateless, credential phải đi cùng mỗi request chứ không nằm trong session server.
Kênh truyền: luôn HTTPS
Mọi thứ dưới đây giả định có . Không có nó, token và API key đi ở dạng plaintext và bị nghe lén. Đây là điều không thể thoả hiệp — một bearer token qua HTTP là một token đã lộ.
