Ваша проблема не в методологии, а в том, что ваша служба проверяет не комбинацию UID и токена, а токен.Это проблема программирования, а не методологии.
Насколько безопасна служба?Вы говорите сверхсекретный уровень безопасности?Банковское дело?Сайт моего футбольного клуба?Для обеспечения высокого уровня безопасности вы можете использовать цифровые сертификаты, но это делает методологию гораздо более сложной.Но ... Даже если вы собираетесь изменить UID / Token (или AppId, User и т. Д.), Вам все равно нужно исправить тот факт, что работает правильный токен + неверный UID.Это ошибка, если двухсторонняя аутентификация обязательна.Изменение методов ничего не решит, если у вас нет правильного программирования на стороне сервера, чтобы избежать обхода системы.
Возможно, вы также захотите посмотреть, как вы предоставляете токен.Должно ли это быть в автономном режиме, или приемлем один метод регистрации REST.Это приводит к уровню безопасности, который вам требуется.