O CORS protege meu servidor de atacantes?
Não diretamente. O CORS é imposto pelo navegador e governa se um script pode ler uma resposta de outra origem; ele não impede clientes que não são navegadores, como o curl ou um proxy do lado do servidor, de ler sua API. Ele protege os usuários de terem suas respostas autenticadas lidas por outros sites, não o servidor de ser chamado.