Las mismas que ves en tu panel de ultraunlocker.net → API Access.
/public/api/index.php — el /public solo (como aparece en el panel de ultraunlocker.net) entra en un bucle de redirecciones y nunca responde.
Confirmado con la documentación real del cliente GSM Theme: la petición siempre va por
POST, con username, apiaccesskey, action,
requestformat=JSON y parameters — este último es un JSON codificado en
base64 (el panel lo codifica solo, tú solo escribe el JSON normal abajo).
placebulkorder: {"1": {"ID": 123, "QNT": 1, "CUSTOMFIELD": {"Username": "cliente@correo.com"}}}
(el "1" es un identificador de orden que tú eliges dentro del lote).
ultraunlocker.net no permite llamadas directas desde el navegador (sin CORS). Si ya desplegaste
la Cloud Function uatProxy (ver sistema/functions/uatProxy.js), actívala
aquí y pega su URL para que la petición se reenvíe desde el servidor en vez de fallar por CORS.
Si la solicitud falla por un error de red sin detalle y no activaste el proxy de arriba, es justamente por eso: ultraunlocker.net bloquea las llamadas directas desde el navegador (CORS).