Ну да, апка так и отрабатывает. То есть, без доп указаний, сервак будет сам её декодировать перед отправкой?
на стороне сервера делается.
Если post запрос, то надо реализовать у rest API токен, или какой нить другой ключ (лучше конечно именно токен, тогда можно юзать основные типы авторизации, типа OAth, X-Auth, и прочее.
Суть такая
Отправляйте post запрос с токеном и телом, сервак принимает, если токен валидный, отправляет t-sql запрос в БД, получает данные с зашифрованной частью,
Параметризованный запрос выбирает шифрованную, и применяет какой нить общий выбранный метод декода (например таблица, или что будет)
Ну и отправляет как response