на api по нормальному не должно быть сессий, поэтому там своя аутентификация. самое простейшее - это api key, у каждого юзера он свой и с этим api key и делать запросы, но безопасность никакая.
можно включить сессию в апи, но это не комильфо. но ты можешь делать свои ajax запросы и на web, а не на api.