REST API, как правило, не сохраняют состояния, поэтому вам следует избегать использования серверных сеансов или клиентских файлов cookie.Если вы хотите указать, что пользователь захватывает только принадлежащие ему ресурсы, используйте подход вложенных ресурсов Rails, который приводит к вызову, подобному:
http://abc.com/user/user001/books
Для всех книг, принадлежащих user001.
Если вы хотите реализовать безопасность, сначала вы должны использовать HTTPS вместо HTTP.Для фактической реализации вы можете использовать Basic Authentication и установить имя пользователя / пароль в заголовке запроса, или вы можете использовать что-то вроде OAuth, которое устанавливает токен для пользователя, которого они передают с каждым запросом.