Repository navigation
security
alizeinodin edited this page Sep 11, 2026
·
2 revisions
-
Delivery (
template/otp): you generate the code; package only sends it. -
Vault (
challenge): package generates, stores HMAC, checks attempts/TTL.
- Enable redact:
SMSAPI_OTP_REDACT=true(default on in config). - Prefer sync vault sends (
allow_queue=false). - Set
SMSAPI_OTP_PEPPERor rely on a strongAPP_KEY. - Enable per-recipient rate limits (
smsapi:install resilience). - Never log
$issued->codeunlessreveal_codeis intentionally on in non-prod. - Treat queue workers / failed_jobs as sensitive if vault queue is enabled.
Sensitive keys (CODE, otp, token, …) are scrubbed from sms_logs.parameters, content, and nested response when redact is enabled.