Hashids es decente para ofuscar, pero no es criptográficamente seguro. Si alguien se toma la molestia, puede revertir la codificación con un poco de esfuerzo. Si realmente te preocupa la enumeración, mejor usa UUIDs en la URL o tokens aleatorios largos con secrets.token_urlsafe(32). Además, con Hashids sigues exponiendo un patrón: las longitudes de los hash varían según el ID, lo que filtra información. Para un proyecto pequeño vale, pero para algo serio no lo recomendaría.