Güvenlik

Gizliyi sakla, sınırı sunucuda koru.

API anahtarları hash-only, Signing Secret ve provider credential’ları authenticated encryption ile saklanır. OTP plaintext kalıcı veri veya log değildir.

Kimlik ve erişim

Google OAuth state doğrulaması, server-side Session, her istekte admin yetkisi, key disable/regenerate ve IPv4/IPv6 CIDR allowlist.

Webhook ve Hosted

HTTPS, public IP doğrulaması, DNS yeniden çözümleme, redirect kapalı, exact return URL ve imza timestamp/replay kontrolü.

Finansal bütünlük

Son kredi atomik rezerve edilir. Banka dönüşü hash + order + amount doğrulanmadan paket veya kredi değişmez.

Tek deneme

Otomatik SMS retry ve provider failover yoktur. Idempotency-Key aynı işlemin tekrar gönderilmesini engeller.