Храните авторизацию вне исходного кода
Java HttpClient сохраняет небольшой набор зависимостей; оберните его в типизированный infrastructure adapter вместо вызова из controllers.
Используйте ID, выданный API
Создайте портфель через POST /api/v1/portfolios и сохраните возвращённый portfolioId в своём backend. Границу владения определяет API-ключ.
Обрабатывайте контракт ответа
Проверяйте HTTP status до декодирования success data. Ошибки имеют application/problem+json, а платные успехи — заголовки стоимости и остатка кредитов.