Confusione sull'utente autenticato dell'API

Non dovresti mai usare quell’API dal frontend perché in quel caso questo è effettivamente un rischio (in realtà il rischio è molto più alto perché l’hacker può fare qualsiasi cosa)

Dovresti farlo dal backend.

Se non è un’opzione, allora dovresti usare invece le chiavi API utente.