Храните авторизацию вне исходного кода

Храните токен в серверном секрете из environment и задавайте каждому запросу явный timeout.

Используйте ID, выданный API

Создайте портфель через POST /api/v1/portfolios и сохраните возвращённый portfolioId в своём backend. Границу владения определяет API-ключ.

Обрабатывайте контракт ответа

Проверяйте HTTP status до декодирования success data. Ошибки имеют application/problem+json, а платные успехи — заголовки стоимости и остатка кредитов.