บริการกู้คืนแยกจากเว็บไซต์นี้ ใช้ Discord OAuth เฉพาะสิทธิ์ identify เพื่อตรวจสอบ ID บัญชีเจ้าของ จากนั้นเจ้าของให้ความยินยอม Google ในเบราว์เซอร์ปกติ ระบบไม่รับรหัสผ่าน Google หรือ Discord และไม่ส่ง OAuth code, state, tokens หรือ client secret ลงแชต
บริการบน Cloudflare Workers ตั้งคุกกี้ HttpOnly, Secure และ SameSite=Lax สำหรับผูกเบราว์เซอร์กับการล็อกอินและคำขอกู้คืน คุกกี้และเซสชันมีอายุไม่เกินสิบนาที Discord access token ใช้ชั่วคราวเพื่อตรวจ ID และไม่บันทึกถาวร Google authorization code ผ่าน callback ของ Cloudflare ก่อนเข้ารหัสเพื่อเก็บใน D1 โดยใช้กุญแจสาธารณะที่สร้างจากเครื่องเจ้าของ และเก็บค่าแฮชของข้อมูลผูกเซสชัน
Cloudflare จำเป็นต้องเห็น callback ชั่วคราวระหว่างประมวลผล การเข้ารหัส D1 ไม่ได้ปกป้องจากผู้ให้บริการหรือระบบที่ถูกควบคุมโดยผู้โจมตี มีการปิด application invocation logs และ traces ตามการตั้งค่าระบบ แต่ไม่รับรองว่าผู้ให้บริการไม่มี infrastructure logs หรือว่าเบราว์เซอร์ไม่เก็บประวัติ URL
ข้อมูล relay หมดอายุเชิงตรรกะภายในสิบนาที หลังเครื่องรับและยืนยันผล ระบบลบ ciphertext ออกจากแถวข้อมูล เมื่อหมดอายุโดยไม่มีการรับ ข้อมูลเข้ารหัสอาจยังอยู่จนถูกแทนที่ด้วยเซสชันใหม่ ไม่มีการรับรองว่าการหมดอายุทำให้สำเนาสำรองของผู้ให้บริการถูกลบทันที
การแลก code กับ Google และทดสอบ refresh ทำในเครื่องเจ้าของ โดยตรวจบัญชีและสิทธิ์ก่อนติดตั้ง tokens ไฟล์ candidate และข้อมูลสิทธิ์ที่ติดตั้งเป็นข้อมูลลับที่จำกัดสิทธิ์ไฟล์ใน Windows; การจำกัดสิทธิ์ไม่ใช่การเข้ารหัสไฟล์ทั้งหมด ค่าลับตั้งต้นและสำรองสิทธิ์เดิมอาจเข้ารหัสด้วย Windows DPAPI ผูกกับบัญชีเจ้าของ ไฟล์ในเครื่องคงอยู่จนเจ้าของลบหรือดำเนินการตามกระบวนการเก็บรักษา หากเครื่องหลับ ปิด หรือไม่มีอินเทอร์เน็ต บริการนี้ไม่สามารถรับสิทธิ์กลับเข้าเครื่องได้