سخت سازی و استقرار نهایی
هدر CSP دقیق برای صفحهای که ویجت توش لود میشه (script-src, connect-src محدود به دامنه سرور خودت)
CORS محدود به دامنههای ثبتشده هر site (نه *)
Rate limiting روی endpoint های عمومی ویجت (شروع مکالمه، ارسال پیام)
هیچ داده حساسی (توکن، PII) در localStorage ویجت ذخیره نمیشه؛ فقط حافظه یا کوکی httpOnly
پیوستهای آپلودی: محدودیت نوع فایل و حجم + بررسی نوع واقعی فایل (نه فقط پسوند) + لینک دانلود امضادار با انقضا (نه پابلیک دائمی)
Idempotency روی ارسال پیام و اعلان ایمیلی (جلوگیری از ارسال تکراری هنگام قطعی شبکه)
Index دیتابیس روی ستونهای پرکوئری (site_id, conversation_id, created_at) + صفحهبندی (pagination) تاریخچه چت
همه timestampها در UTC ذخیره و در نمایش به وقت تهران تبدیل بشن
health-check endpoint برای هر سرویس + سیاست restart در docker-compose
مدیریت secret ها فقط از طریق env، لاگ نباید هیچوقت توکن/رمز چاپ کنه
راهنمای استقرار production در README: تنظیم دامنه، SSL خودکار (Caddy/Let's Encrypt)، بکآپ دورهای Postgres، rotate لاگ
یک امکان ساده «حذف داده بازدیدکننده» برای درخواستهای حریم خصوصی