"Когда я запрашиваю страницу на веб-сайте через программу Fiddler, я вижу запрос на веб-сайт, но не вижу запроса с веб-сайта на веб-службы"
Это утверждение верно в очень ограниченном контексте, но реальность намного больше, чем это.
Запросы от веб-сайта к его собственному API можно легко увидеть с помощью инструментов браузера, например ... нажмите F12 в любом браузере и перейдите на вкладку Сеть, это то, что любой может сделать, чтобы увидеть, что такое веб-сайт (любой сайт).
Вам нужно как-то защитить свой API. Вы можете использовать что-то вроде OAuth2 или на уровне сервера. Например, вы можете заблокировать сервер, чтобы принимать соединения только с IP-адреса вашего сайта. Вы также можете сделать так, чтобы сервер, на котором работает API, был полностью заблокирован. Вы можете заблокировать API.
Вам просто нужно понять, что у вас есть проблемы с безопасностью, если вы ничего не делаете. Используемый вами стек технологий не имеет к этому никакого отношения.