апи не держиит стейт. каждый запрос "новый и уникальный". и чтобы понять что конкретно этот запрос от конкретно этого юзера - нужен идентификатор юзера. в данном случае это токен
это должно работать с вашей точки зрения, но не должно работаьь с точки зрения санктума. если вы его убедите что вы правы - сможете делать так как считаете нужным