Guides
Security
Protect credentials, delivery endpoints, and webhook integrity.
The one rule
Keep provider keys and VAPID private keys in a secrets manager or environment variables.
- Enable TLS for SMTP authentication;
requireTLSdefaults to true when auth is set. - Verify provider webhook signatures before parsing trusted events.
- Do not log email bodies, SMS bodies, or full push subscription endpoints.
- Treat a push endpoint as a delivery token.
Its path can contain a long-lived delivery token.