Stateless (без состояния). Каждый запрос от клиента к серверу должен содержать в себе всю необходимую информацию и не может полагаться на какое-либо состояние, хранящееся на стороне сервера. Таким образом, информация о текущей сессии должна целиком храниться у клиента.
Согласно этому получается, что сессии не подходят rest...
никто не передает логин/пароль при каждом запросе, передается авторизационный токен, который хранится на сервере, а в сессии или не в сессии это уже детали реализации. В принципе наличие сессии никак не противоречит этому принципу, т.к. не обязательно ранить в ней состояние клиента.