Segurança e conformidade

Controles de projeto, não promessas

O que a plataforma implementa para proteger dinheiro, dados e decisões — e onde termina a sua responsabilidade. Certificação e autorização dependem de entidades habilitadas.

Controles técnicos

O que está no código

Separação de responsabilidades

  • Componentes com fronteiras

    Cada componente tem sua fonte de verdade; o Provider nunca escreve no banco do BetBackoffice.

  • Menor privilégio

    Papéis por módulo e ação no backoffice; perfis de banco distintos para migração e execução.

Segredos e autenticação

  • Segredos somente no servidor

    Chaves de integração, de banco e de sessão nunca chegam ao navegador.

  • API key + HMAC

    Chamadas de integração assinadas sobre o corpo, com comparação em tempo constante.

  • Sessões com expiração

    Tokens de jogo curtos e sem saldo; sessões de jogador e de equipe revogáveis no servidor.

  • Senhas protegidas

    PBKDF2-SHA256 com sal aleatório e comparação em tempo constante.

  • Cofre de segredos de integração

    Segredos cadastrados no hub são criptografados com AES-256-GCM.

  • CORS por lista de origens

    O Provider responde apenas às origens permitidas, nunca a qualquer origem.

Dados financeiros

  • Idempotência e travas

    Chave idempotente por operação e trava de linha para evitar duplicidade e saldo negativo.

  • Ledger com trilha

    Saldo antes e depois, tipo, carteira, referência e ator em cada lançamento.

  • Jogo responsável no débito

    Autoexclusão, limite por aposta e limite de perda diária consultados no ponto do débito.

Jogos

  • RNG criptográfico e commit/reveal

    No Foguete Crash, o hash da semente é publicado antes e a semente revelada depois, com verificação pública.

  • Matemática versionada

    Versões de jogo já usadas não são alteradas; cada round guarda a sua.

  • Auditoria por rodada

    Eventos por aposta, transações, auditoria técnica e Round Inspector.

Operação e entrega

  • Liveness e readiness

    Respostas sanitizadas: apenas nomes e estados, sem hosts nem mensagens internas.

  • Migrations versionadas

    Checksum, ordem determinística, bloqueio de SQL destrutivo e execução isolada antes da aplicação.

  • Imagens imutáveis e rollback

    Versões identificadas por commit e retorno por imagem anterior.

Prontidão regulatória (MotorGLI)

  • Findings, evidências e reteste

    Vocabulário controlado e rastreabilidade por códigos de cenário, requisito, finding e revisão.

  • Pacote de submissão estruturado

    Nove documentos organizados para a entidade certificadora.

Limites dos claims

O que a plataforma não promete

Dizer o que não fazemos é parte da segurança: evita decisões baseadas em expectativa errada.

  • Certificação, homologação ou aprovação por qualquer entidade — a Bet Platform apoia a preparação, não a emite.
  • Conformidade regulatória garantida ou autorização para operar: isso depende de avaliação e decisão de entidades habilitadas.
  • Aconselhamento jurídico ou regulatório.
  • Relação oficial com reguladores ou certificadoras, ou uso de suas marcas como aval.
  • Números de disponibilidade, SLA, escala ou economia: nenhum é publicado sem medição e contrato.
  • Integração pronta com meios de pagamento, bureaus de identidade ou envio ao regulador: são projetos de integração.
  • Auditoria externa de RNG: os testes estatísticos e de determinismo do Game Provider são internos.

Prontidão regulatória

MotorGLI: preparar sem prometer

O MotorGLI organiza escopo, cenários por pilar, findings, evidências, reteste e a estrutura do pacote de submissão. É uma ferramenta de preparação e avaliação de prontidão, separada do caminho transacional.

As normas citadas nos cenários são referências de trabalho; sua citação não indica aprovação, parceria ou relação oficial com qualquer entidade.

Conhecer o MotorGLI →

Esta plataforma apoia a preparação e a avaliação de prontidão. A certificação oficial depende de avaliação e emissão por entidade certificadora habilitada pela SPA/MF.

Dúvidas sobre controles ou escopo?

Fale com a equipe técnica para revisar requisitos e o que faz sentido no seu contexto.