内置能力
运行时支持最小化隐私采集的第一方事件、受保护的联系表单、站点 Owner 的 Google OAuth 会话,以及 Stripe、PayPal 或 Creem 商户结账。超出该运行时的需求,会在具体后端交付合同就绪前保持 blocked。
来源与滥用控制
Runtime API 拒绝未知 Origin。联系表单使用来源校验、蜜罐、停留时间检查与过期的哈希 IP 限流。OAuth state 与会话会过期;这条控制链不持久化原始 IP。
商户支付
项目商户凭据和商品与用户的 ShipSite 订阅相互独立。Product / Price ID 进入白名单。服务商 Webhook 必须验证通过后才能更新订单账本;页面上有结账按钮不等于支付链已可用。