Trust boundary

Signed requests, origin guards, idempotency and auditable evidence by default.

The platform separates human administration from machine credentials and treats every vendor execution as evidence-bearing commerce.

Credential separation

Human console auth is separate from machine API credentials.

Origin guard

The public edge boundary protects the private container origin.

Replay defense

Signed requests require nonce, timestamp and idempotency controls.