Без авторизации вы никоим образом не должны обрабатывать любой другой контент.Иначе зачем вообще иметь аутентификацию / авторизацию?Если вы обрабатываете контент, пока пользователь не авторизован, у вас, как правило, есть нарушение безопасности.Очевидно, для примера функции, которая не кажется большой проблемой, но в этом ее суть.
Таким образом, вы должны вернуть 401.
В случае проблемы DDoS этоне решается обработкой в другом порядке, вам все равно придется проверять все токены.И даже если вы этого не сделаете, кто-то может сделать ваш сервис / API DDoS.Для этого есть другие решения (управление API), такие как регулирование, белый список, ограничение скорости и т. Д.