Non dovresti mai usare quell’API dal frontend perché in quel caso questo è effettivamente un rischio (in realtà il rischio è molto più alto perché l’hacker può fare qualsiasi cosa)
Dovresti farlo dal backend.
Se non è un’opzione, allora dovresti usare invece le chiavi API utente.