¿CORS protege mi servidor de los atacantes?
No directamente. CORS lo aplica el navegador y regula si un script puede leer una respuesta de otro origen; no impide que clientes que no son navegadores, como curl o un proxy del lado del servidor, lean tu API. Protege a los usuarios de que otros sitios lean sus respuestas autenticadas, no al servidor de ser invocado.