@oktayc0; hocamın da dediği gibi olduğu sürece çok problem yaşayacağınızı zannemtiyorum. Biraz daha basite indirgermemiz gerekirse;

Api servisinde limitleri belirleyin ve kullanıcıdan talep ettiğiniz verilere göre işlem yaptırın bir alan yalnızca sayı ile çalışıyorsa yalnızca sayı ile cevap vermeli. Jwt kullanarak client-api arasında ki işlemlerde çift taraflı doğrulama sağlayabilirsiniz.
Bir de client -> server -> api şeklinde bir ilerleme var ise client, apiye doğrudan erişememeli. Server->api arasında bir ip sınırlaması yapmalısınız.