Исправьте меня, если я ошибаюсь: в традиционном веб-приложении браузер автоматически добавляет информацию о сеансе в запрос на сервер, поэтому сервер может узнать, от кого запрос. Что конкретно добавлено на самом деле?
Однако в приложении на основе API эта информация не отправляется автоматически, поэтому при разработке API я должен проверить себя, если запрос поступает от аутентифицированного пользователя, например? Как это обычно делается?