Храните авторизацию вне исходного кода

Java HttpClient сохраняет небольшой набор зависимостей; оберните его в типизированный infrastructure adapter вместо вызова из controllers.

Используйте ID, выданный API

Создайте портфель через POST /api/v1/portfolios и сохраните возвращённый portfolioId в своём backend. Границу владения определяет API-ключ.

Обрабатывайте контракт ответа

Проверяйте HTTP status до декодирования success data. Ошибки имеют application/problem+json, а платные успехи — заголовки стоимости и остатка кредитов.