Max Max
Посмотрел, https. Значит получив эндпоинт, можно через постман отправить что угодно, подделать любые хедеры и тело запроса. Потому и нужно все эскейпить, даже если кажется, что все норм.
Все равно будет отбой через постман, разве что это публичный апи, приватный апи проверяет откуда запрос пришёл, csrf токен тоже