مفتاح API
خزّنه على الخادم وفي متغيرات البيئة. لا تنشره في GitHub ولا تضعه داخل كود Frontend.
الجلسة
كوكي الجلسة تستخدم HttpOnly وSameSite، وتُضبط Secure عند استخدام HTTPS. الجلسة مصممة للبقاء حتى 30 يوماً على الجهاز نفسه.
الرسائل
لا ترسل بيانات حساسة كاملة داخل SMS. استخدم رمزاً أو مرجعاً قصيراً عندما يكون ذلك ممكناً.