Если юзер не нужен на фронте - не возвращать юзера в методе, который его возвращает.
Если нужен.
Возвращать точный json ответ через
Api Resource где указать только те данные, которые нужны. Совсем небезопасные данные (пароли, явки и тд.), которые точно не будут использоваться на фронте прописать в
$hidden модели.