Skip to main content
A loja.gg aplica múltiplas camadas de proteção para garantir integridade, confidencialidade e disponibilidade das integrações.

Camadas de proteção

Rate limiting

Limites diferenciados por tipo de rota da API de storefront. Veja Rate limiting.

Validação e sanitização de entrada

Proteção contra XSS, SQL Injection, Path Traversal e validação de tipos de conteúdo em todas as requisições.

Headers de segurança

X-Frame-Options, X-Content-Type-Options, X-XSS-Protection, Strict-Transport-Security, Content-Security-Policy e Referrer-Policy.

CORS configurável

Lista de origens permitidas por loja na API de storefront — chamadas de origens não cadastradas são bloqueadas pelo navegador.

Chaves de API e chaves de storefront

  • API Keys (integração de servidor/jogo): usadas por integrações próprias de FiveM/RedM — veja FiveM e RedM. A chave completa só é exibida uma vez, no momento da criação.
  • Token de servidor (sv_lojagg_token): usado pelo resource oficial lojagg_script — apenas um servidor pode estar ativo por token ao mesmo tempo.
  • Chaves de storefront (hk_live_pub_* / hk_live_sec_*): a chave completa só é exibida uma vez; a plataforma armazena apenas o hash. Veja Storefront headless.
Nunca coloque uma chave secret ou um token de servidor em código que roda no cliente do jogo (client_script) ou no navegador do comprador — eles devem existir apenas no processo do servidor.

Reportando um problema de segurança

Se você encontrar uma vulnerabilidade ou tiver dúvidas de segurança sobre a integração, entre em contato pelos canais de suporte informados no seu painel (Discord/WhatsApp) antes de divulgar publicamente.