Uma API REST expõe endpoints que você aciona com métodos HTTP (Módulo 0, 0.3/0.8):
GET /recurso(ler),POST /recurso(criar), etc.- Autenticação: normalmente um header
Authorization: Bearer <token>(um JWT) ou um cookie de sessão. - Você testa tudo com
curl(ou Postman/Insomnia para conforto).
🔒 Em segurança: APIs são a superfície de hoje (existe um OWASP Top 10 só de APIs). Saber montar uma requisição na mão (com o método, headers e corpo certos) é o que te deixa testar autorização, validação e limites — sem depender da interface do site.