Segurança e conformidade
Controles de projeto, não promessas
O que a plataforma implementa para proteger dinheiro, dados e decisões — e onde termina a sua responsabilidade. Certificação e autorização dependem de entidades habilitadas.
Controles técnicos
O que está no código
Separação de responsabilidades
Componentes com fronteiras
Cada componente tem sua fonte de verdade; o Provider nunca escreve no banco do BetBackoffice.
Menor privilégio
Papéis por módulo e ação no backoffice; perfis de banco distintos para migração e execução.
Segredos e autenticação
Segredos somente no servidor
Chaves de integração, de banco e de sessão nunca chegam ao navegador.
API key + HMAC
Chamadas de integração assinadas sobre o corpo, com comparação em tempo constante.
Sessões com expiração
Tokens de jogo curtos e sem saldo; sessões de jogador e de equipe revogáveis no servidor.
Senhas protegidas
PBKDF2-SHA256 com sal aleatório e comparação em tempo constante.
Cofre de segredos de integração
Segredos cadastrados no hub são criptografados com AES-256-GCM.
CORS por lista de origens
O Provider responde apenas às origens permitidas, nunca a qualquer origem.
Dados financeiros
Idempotência e travas
Chave idempotente por operação e trava de linha para evitar duplicidade e saldo negativo.
Ledger com trilha
Saldo antes e depois, tipo, carteira, referência e ator em cada lançamento.
Jogo responsável no débito
Autoexclusão, limite por aposta e limite de perda diária consultados no ponto do débito.
Jogos
RNG criptográfico e commit/reveal
No Foguete Crash, o hash da semente é publicado antes e a semente revelada depois, com verificação pública.
Matemática versionada
Versões de jogo já usadas não são alteradas; cada round guarda a sua.
Auditoria por rodada
Eventos por aposta, transações, auditoria técnica e Round Inspector.
Operação e entrega
Liveness e readiness
Respostas sanitizadas: apenas nomes e estados, sem hosts nem mensagens internas.
Migrations versionadas
Checksum, ordem determinística, bloqueio de SQL destrutivo e execução isolada antes da aplicação.
Imagens imutáveis e rollback
Versões identificadas por commit e retorno por imagem anterior.
Prontidão regulatória (MotorGLI)
Findings, evidências e reteste
Vocabulário controlado e rastreabilidade por códigos de cenário, requisito, finding e revisão.
Pacote de submissão estruturado
Nove documentos organizados para a entidade certificadora.
Limites dos claims
O que a plataforma não promete
Dizer o que não fazemos é parte da segurança: evita decisões baseadas em expectativa errada.
- Certificação, homologação ou aprovação por qualquer entidade — a Bet Platform apoia a preparação, não a emite.
- Conformidade regulatória garantida ou autorização para operar: isso depende de avaliação e decisão de entidades habilitadas.
- Aconselhamento jurídico ou regulatório.
- Relação oficial com reguladores ou certificadoras, ou uso de suas marcas como aval.
- Números de disponibilidade, SLA, escala ou economia: nenhum é publicado sem medição e contrato.
- Integração pronta com meios de pagamento, bureaus de identidade ou envio ao regulador: são projetos de integração.
- Auditoria externa de RNG: os testes estatísticos e de determinismo do Game Provider são internos.
Prontidão regulatória
MotorGLI: preparar sem prometer
O MotorGLI organiza escopo, cenários por pilar, findings, evidências, reteste e a estrutura do pacote de submissão. É uma ferramenta de preparação e avaliação de prontidão, separada do caminho transacional.
As normas citadas nos cenários são referências de trabalho; sua citação não indica aprovação, parceria ou relação oficial com qualquer entidade.
Esta plataforma apoia a preparação e a avaliação de prontidão. A certificação oficial depende de avaliação e emissão por entidade certificadora habilitada pela SPA/MF.
Dúvidas sobre controles ou escopo?
Fale com a equipe técnica para revisar requisitos e o que faz sentido no seu contexto.