Skip to main content
Docs/Platform

Security

Practical security model for wallet actions, prompts, provider keys, receipts, and production operations.

Last updated July 2, 2026

Principles

  • Keep secrets server-side.
  • Verify wallet ownership for privileged flows.
  • Treat prompt input as untrusted data.
  • Rate limit expensive routes.
  • Avoid storing sensitive user content in public receipts.
  • Prefer explicit failure states over silent mock behavior in production.

Prompt security

Skill prompts should define boundaries, reject requests to reveal system instructions, and avoid promising deterministic or regulated outcomes unless the builder controls the full evaluation pipeline.

NextProduction checklist