OptionalauditOptionalbaseRoute prefix. Default '/api/signal-providers'.
OptionaldeploymentInfrastructure-verified deployment tag for audit attribution.
The deployment execution fence, consulted AFTER signature verification, or
'none' for a router with no database behind it. A locked deployment
answers 503 so the provider redelivers rather than treating the event as
accepted; putting the check before the verify would turn the fence into a
free oracle for unauthenticated callers, and would spend the forgery-audit
budget on requests the fence refused anyway.
REQUIRED: an unfenced webhook route accepts a delivery a locked deployment cannot forward, and a provider that saw a 2xx does not redeliver — the event is then lost at the migration boundary. See ExecutionFenceWiring.
OptionalforgeryPositive safe-integer forgery-audit window in ms. Default 60000.
OptionalmaxMax raw webhook body in bytes. Must be a nonnegative safe integer; zero denies every non-empty body. Default 1 MiB.
OptionalmaxForgery audits per provider per window. Must be a nonnegative safe integer; zero disables forgery audit writes without accepting forgeries. Default 10.
OptionalnowEpoch-ms clock for the forgery window, injectable for tests. Default Date.now.
Registered providers, keyed by id. Empty ⇒ every webhook is route-absent.
OptionalratePer-provider deployment delivery rate cap. Absent means unmetered.
Per-provider signing secret (from a binding/env). undefined ⇒ provider route absent.
The deployment subscription store; matched rows are routing authority.
The sanctioned reach into a thread DO.
Every ingest audited (accepted + rejected). Forgery audits are bounded (see below).