Camadas de proteção
Rate limiting
Limites diferenciados por tipo de rota da API de storefront. Veja Rate limiting.
Validação e sanitização de entrada
Proteção contra XSS, SQL Injection, Path Traversal e validação de tipos de conteúdo em todas as requisições.
Headers de segurança
X-Frame-Options, X-Content-Type-Options, X-XSS-Protection, Strict-Transport-Security, Content-Security-Policy e Referrer-Policy.CORS configurável
Lista de origens permitidas por loja na API de storefront — chamadas de origens não cadastradas são bloqueadas pelo navegador.
Chaves de API e chaves de storefront
- API Keys (integração de servidor/jogo): usadas por integrações próprias de FiveM/RedM — veja FiveM e RedM. A chave completa só é exibida uma vez, no momento da criação.
- Token de servidor (
sv_lojagg_token): usado pelo resource oficiallojagg_script— apenas um servidor pode estar ativo por token ao mesmo tempo. - Chaves de storefront (
hk_live_pub_*/hk_live_sec_*): a chave completa só é exibida uma vez; a plataforma armazena apenas o hash. Veja Storefront headless.
