Rate-limit, timeout ve max up size vb. olmayan hiçbir sistem güvenli diyemeyiz.

Bu limitleri kendi sisteminize uygun hale getirdikten sonra ve verilerinizi filtreleyip oop bir kodlama yapısından sonra hiçbir verinize birşey olmaz.
Girdi ve çıktılarınız çok önemli. Kullanıcıdan aldığınız girdiler ve verdiğiniz çıktılar duruma göre filtrelendikten sonra veritabanına yapılacak erişimler direkt veya api üzerinden olması güvenli/güvensiz olarak tanımlanmaz.
Siz birkaç katman arkasına saklanırsam sorun çözülür zannediyorsunuz ama isterseniz 50 katman arkadan alın veriyi, günün sonunda yine suistimal edilebilirsiniz.

Eğer client tarafında bir suistimal varsa zaten buna hiç kimsenin yapacağı birşey yok. Örneğin müşteriniz ortadaki adam saldırısına kurban gittiğini varsaylım, böyle bir durumda google gibi bir şirket bile böyle bir sorunun önüne geçemez.