关于 API 认证用户的混淆

你不应该从前端使用该 API,因为那样的话确实存在风险(实际上风险要高得多,因为黑客可以做任何事情)

你应该从后端执行此操作。

如果那不是一个选项,那么你应该改用用户 API 密钥。