AntiPattern
Trustless Payment Redirects
client-controlled-payment-state
Client-controlled redirect URLs and swallowed redirect signals break the assumption that the returned paystate parameter proves payment, enabling spoofed or unverifiable payment states when redirect/callback flows are attacker-influenced or interrupted in server middleware.