@oktayc0; hocamın da dediği gibi olduğu sürece çok problem yaşayacağınızı zannemtiyorum. Biraz daha basite indirgermemiz gerekirse;
Api servisinde limitleri belirleyin ve kullanıcıdan talep ettiğiniz verilere göre işlem yaptırın bir alan yalnızca sayı ile çalışıyorsa yalnızca sayı ile cevap vermeli.
Jwt kullanarak client-api arasında ki işlemlerde çift taraflı doğrulama sağlayabilirsiniz.
Bir de client -> server -> api şeklinde bir ilerleme var ise client, apiye doğrudan erişememeli. Server->api arasında bir ip sınırlaması yapmalısınız.