Você nunca deve usar essa API do frontend, porque nesse caso, este é realmente um risco (na verdade, o risco é muito maior porque o hacker pode fazer qualquer coisa)
Você deve fazer isso do backend.
Se isso não for uma opção, você deve usar chaves de API de usuário em vez disso.