पारंपरिक payment APIs के साथ समस्या
Stripe, LemonSqueezy, Paddle — हर पारंपरिक payment provider को आवश्यकता होती है:- एक ईमेल पते की (PII, GDPR दायित्व)
- एक account और password की (phishable, breachable)
- केंद्रीकृत key storage की (विफलता का एकल बिंदु)
- इस विश्वास की कि provider आपका डेटा नहीं बेचता
हम क्या संग्रहीत करते हैं — और क्या नहीं
payment_hash संग्रहीत करना सुरक्षित क्यों है
preimage वह 32-byte secret है जो भुगतान सिद्ध करती है। इसका SHA-256 hash (payment_hash) उसी क्षण BOLT11 invoice में सार्वजनिक रूप से प्रसारित हो जाता है जब आप इसे बनाते हैं। hash संग्रहीत करने से कुछ भी उजागर नहीं होता — preimage कभी हमारे database को नहीं छूती।
प्रमाणीकरण: आपका wallet, password नहीं
Developer dashboard
analytics dashboard LNURL-auth के माध्यम से प्रमाणित होता है — वही secp256k1 flow जो Lightning wallets उपयोग करते हैं:डेटा हटाना
केवल आपका wallet आपके डेटा को हटाने को अधिकृत कर सकता है। flow:- Client
/api/lnurl-auth?lightningAddress=you@yourdomain.comको कॉल करता है - Server एक one-time k1 challenge + LNURL लौटाता है
- आपका wallet अपनी secp256k1 private key से k1 पर हस्ताक्षर करता है
- Server हस्ताक्षर सत्यापित करता है — एक single-use 64-char token जारी करता है
- Client
/api/delete-dataपर{ lightningAddress, token }के साथ POST करता है - Server token तुरंत रद्द करता है (replay रोकता है), सभी rows हटाता है
- डेटा चला गया — कोई support ticket नहीं, कोई ईमेल पुष्टि नहीं
Key वितरण
पारंपरिक SaaS: एक breach → सब कुछ उजागर। l402-kit विश्वास को layers में वितरित करता है:डिज़ाइन द्वारा LGPD / GDPR अनुपालन
क्योंकि हम शून्य PII संग्रहीत करते हैं, अधिकांश LGPD/GDPR दायित्व लागू नहीं होते:- कोई data subject requests नहीं — देखने के लिए कोई पहचान नहीं है
- व्यक्तिगत डेटा के लिए कोई breach अधिसूचना नहीं — payment_hash व्यक्तिगत डेटा नहीं है
- कोई cookie consent नहीं — कोई tracking नहीं, कोई cookies नहीं
- मिटाने का अधिकार — LNURL-auth delete के माध्यम से क्रिप्टोग्राफिक रूप से पूर्ण
Lightning payments डिफ़ॉल्ट रूप से निजी हैं
Lightning payments on-chain पर भुगतानकर्ता की पहचान नहीं करते:- कोई नाम नहीं, कोई पता नहीं, कोई bank account नहीं
- payment route onion-encrypted है (Tor की तरह)
- केवल invoice जारीकर्ता जानता है कि भुगतान settle हुआ
- भुगतानकर्ता की पहचान कभी payee को नहीं बताई जाती
तुलना
आपके users के लिए इसका क्या अर्थ है
यदि आप l402-kit पर निर्माण करते हैं:- आपके users कभी आपको अपना ईमेल नहीं देते
- आपके database के breach से कुछ भी व्यक्तिगत उजागर नहीं होता
- कोई भी AI agent बिना account या पहचान के आपके API को भुगतान कर सकता है
- जो users अपना डेटा हटाना चाहते हैं वे इसे स्वयं, तुरंत, अपने wallet से करते हैं