Если вы сделаете следующие изменения, то я думаю, что вы в безопасности
- Запрещается обновлять данные с помощью GET (или даже лучше POST) (поскольку оба могут использоваться через формы HTML)
- отключить CORS на вашем сервере (или, по крайней мере, на конечных точках, которые являются критическими и / или вносят изменения в данные)
- разрешить API только для JSON (т.е. принимать входные данные только через JSON как минимум на критических конечных точках)
Просто добавьте к вышесказанному: не используйте переопределения методов и не поддерживайте старые браузеры.