Al diseñar una API o servicio REST, ¿existen mejores prácticas establecidas para tratar con la seguridad (Autenticación, Autorización, Gestión de Identidad)?
Al crear una API SOAP, tiene WS-Security como guía y existe mucha literatura sobre el tema. He encontrado menos información sobre cómo asegurar puntos finales REST.
Si bien entiendo que REST intencionalmente no tiene especificaciones análogas a WS- * espero que hayan surgido las mejores prácticas o los patrones recomendados.
Cualquier discusión o enlaces a documentos relevantes sería muy apreciada. Si es importante, estaríamos usando WCF con mensajes serializados POX / JSON para nuestros API / Servicios REST creados utilizando v3.5 de .NET Framework.