Я хотел бы убедиться, что только мои веб-приложения и мобильные приложения подключаются к этому API. Я хотел бы заблокировать / отклонить все другие входящие соединения, даже если вы знаете конечную точку.
Это невозможно, поскольку любой, кто знает, как работает API, и имеет доступ к действующему токену аутентификации, может сделать запрос (например, используя Node.js). У вас нет возможности отличить запрос, сделанный из вашего приложения, от запроса, сделанного из другой программы.