Это полностью зависит от того, что диктуют ваши бизнес-правила;чем больше безопасности вы хотите, тем больше бремени вы ставите на отдельные сайты для аутентификации.Чем проще вы захотите это для клиентских сайтов, тем менее сложным будет ваш алгоритм.
Но, в основном, защищайте содержимое с помощью токена, специфичного для места (т. Е. Пароля).
Для каждого разрешенного клиента вы генерируете токен.Вы требуете места, чтобы передать этот токен как часть их запроса.Когда вы получаете этот токен, проверяйте его (в той степени, в которой вы считаете это целесообразным) - возможно, вы просто проверяете, является ли он действительным токеном, может быть, вы проверяете создателя IP-адреса, возможно, токен является частью фазы шифрования ответ-вызов.
Отслеживание входа в систему и поиск злоупотреблений (запросы, поступающие с разных IP-адресов, запросы, поступающие с высокой скоростью и т. Д.).
На уровне службы запуска вам, вероятно, не понадобится много сложностей, если вы не имеете дело с конфиденциальной информацией или пока не добьетесь успеха.