Огородил server учёткой.
учётка часов
Если логин с паролем совпадают, они шифруются и сохраняются в cookies на стороне клиента. При обращении к серверу все печеньки собираются обратно и парсятся на ESP8266. Если ОК - ESP8266 пускает дальше, в противном случае 401: Unauthorized и давай до свидания.
Теперь можно пробрасывать часы в интернет и рулить ими удалено. Хулиганы не пройдут. Настоящих хакеров не остановит - протокол HTTP и шифрование пароля слабенькое.
UDP: про бета версию часов
тут.