Güvenlik
Gizliyi sakla, sınırı sunucuda koru.
API anahtarları hash-only, Signing Secret ve provider credential’ları authenticated encryption ile saklanır. OTP plaintext kalıcı veri veya log değildir.
Kimlik ve erişim
Google OAuth state doğrulaması, server-side Session, her istekte admin yetkisi, key disable/regenerate ve IPv4/IPv6 CIDR allowlist.
Webhook ve Hosted
HTTPS, public IP doğrulaması, DNS yeniden çözümleme, redirect kapalı, exact return URL ve imza timestamp/replay kontrolü.
Finansal bütünlük
Son kredi atomik rezerve edilir. Banka dönüşü hash + order + amount doğrulanmadan paket veya kredi değişmez.
Tek deneme
Otomatik SMS retry ve provider failover yoktur. Idempotency-Key aynı işlemin tekrar gönderilmesini engeller.