У меня есть внутреннее API, которое нужно заприватить. Доступ только у клиента (в нашем случае другой веб сервер). Насколько безопасен такой подход? API ключ есть у двоих сторон, хранится в ENV. При первом запросе после рестарта серверов требуется лишь токен, потом требуется session, который сбрасывается после каждого запроса. Session так же хранится в ENV, отдаётся обновлённым клиенту, если API ключ совпадает. Клиент его тоже кладёт в ENV, отправляет обновлённый session и токен в body каждого запроса, токен обновляется снова, и так по кругу