Além do já mencionado pela Efí de desabilitar escopos, você pode também usar os limites da conta para que transações disponíveis mas que você não use tenham limites configurados em zero ou R$1. Detalhe que aí se aplica a site, app e API... mas dá para reduzir bastante a superfície que você precisa defender com outros controles e mitigações.
Exemplo: não usamos hoje envio de Pix, e quando vamos transferir da Efí para outros bancos, usamos TED. Aí os limites de Pix ficam zerados.