Я читал в REST, и об этом много вопросов, а также о многих других сайтах и блогах. Хотя я никогда не видел, чтобы этот конкретный вопрос задавался... по какой-то причине я не могу обдумать эту концепцию...
Если я создаю API RESTful, и я хочу его защитить, один из методов, который я видел, - использовать токен безопасности. Когда я использовал другие API-интерфейсы, был токен и общий секрет... имеет смысл. Что я не понимаю, запросы на операцию службы отдыха выполняются через javascript (XHR/Ajax), что должно помешать кому-то обнюхивать это с помощью чего-то простого, такого как FireBug (или "источник просмотра" в браузере) и копируя ключ API, а затем выдавая себя за человека, использующего ключ и секрет?