В целях безопасности:
- Не следует вставлять API-токен в код фронтенда.
- Запросы не должны отправляться без HTTPS.
- не должно превышать пределы API
- не может передавать токен третьим лицам
- Токены нельзя хранить в общедоступных репозиториях.
Токены всегда должны храниться на стороне сервера .