まあ自動化されていて不特定多数が相手だと、どうしても PKI か TOFU (Trust On First Use) になっちゃうのか
たかが fetch のために challenge-response とか callback 的なことをするというのもダルいし (まずプロトコルでそう定められていないと実装間での通信も成立しない)
というかリクエスト投げたら認証なしでリクエスト投げ返してくれる系の実装、だいたい無関係なサーバへの攻撃とかに使われちゃったりする系のやつなので脆弱性チャンスだしちょっと……