Identity and access
- Passwords are stored only as Argon2id hashes; the plaintext never exists on our side.
- Login is rate-limited per email and per address, with automatic lockouts on repeated failures.
- Sign-in responses never reveal whether an account exists.
- Password reset uses single-use, time-limited tokens.