My thought is to include the JWT when the React app is downloaded/initialized and use it when calling the API.
Думаю, этот способ не сработает, потому что я могу легко скопировать токен JWT / API-ключ или whatelse из сети и использовать его для отправки собственных запросов. Если ваш API настроен правильно (проверка и др. c.), Отправка запросов «вручную» не должна быть проблемой. Итак, почему вы хотите, чтобы ваше приложение реагировало только на запрос вашего приложения?
Единственный способ (я предполагаю) предоставить доступ к API только вашему приложению реакции - это настроить ваш API-сервер / прокси для приема только запросов от тот же домен.