Зачем тут Api наружу? Вы делаете навык - навык обращается ВНУТРИ СЕБЯ к БД или API своим - наружу отдает ответ
Да-да, всё так и есть.
Но прямо сейчас, если я всё правильно понимаю, нельзя гарантировать, что кто-то не может, притворяясь Яндексом, постучаться в навык и получить тот же самый ответ.
Так что если хочется 100% безопасности, надо ещё авторизацию в навык прикручивать.