Any data that enters your system from outside a trust boundary should be treated as untrusted until proven otherwise. That includes form fields, API payloads, file uploads, headers, cookies, queue ...
Дальше по порядку: чем опасна неподтверждённая стрелка на практике, что именно Higgsfield подтверждает как официальный API, где связка лишь выглядит продуктовой, и что с этим реестром делать, когда ...