通常是无状态的,也就意味着不应使用sessions或cookies,因此每个请求应附带某种授权凭证,因为用户授权状态可能没通过sessions或cookies维护,常用的做法是每个请求都发送一个秘密的accesstoken