> ## Documentation Index
> Fetch the complete documentation index at: https://docs.loja.gg/llms.txt
> Use this file to discover all available pages before exploring further.

# Segurança

> Camadas de proteção aplicadas na API de storefront e na integração com servidores de jogo.

A loja.gg aplica múltiplas camadas de proteção para garantir integridade, confidencialidade e disponibilidade das integrações.

## Camadas de proteção

<CardGroup cols={2}>
  <Card title="Rate limiting" icon="gauge">
    Limites diferenciados por tipo de rota da API de storefront. Veja [Rate limiting](/api-reference/rate-limiting).
  </Card>

  <Card title="Validação e sanitização de entrada" icon="filter">
    Proteção contra XSS, SQL Injection, Path Traversal e validação de tipos de conteúdo em todas as requisições.
  </Card>

  <Card title="Headers de segurança" icon="shield">
    `X-Frame-Options`, `X-Content-Type-Options`, `X-XSS-Protection`, `Strict-Transport-Security`, `Content-Security-Policy` e `Referrer-Policy`.
  </Card>

  <Card title="CORS configurável" icon="globe">
    Lista de origens permitidas por loja na API de storefront — chamadas de origens não cadastradas são bloqueadas pelo navegador.
  </Card>
</CardGroup>

## Chaves de API e chaves de storefront

* **API Keys** (integração de servidor/jogo): usadas por integrações próprias de FiveM/RedM — veja [FiveM e RedM](/api-reference/fivem-redm#2-integração-própria-fila-de-entregas). A chave completa só é exibida uma vez, no momento da criação.
* **Token de servidor** (`sv_lojagg_token`): usado pelo resource oficial `lojagg_script` — apenas um servidor pode estar ativo por token ao mesmo tempo.
* **Chaves de storefront** (`hk_live_pub_*` / `hk_live_sec_*`): a chave completa só é exibida uma vez; a plataforma armazena apenas o hash. Veja [Storefront headless](/api-reference/storefront-headless).

<Warning>
  Nunca coloque uma chave `secret` ou um token de servidor em código que roda no cliente do jogo (`client_script`) ou no navegador do comprador — eles devem existir apenas no processo do servidor.
</Warning>

## Reportando um problema de segurança

Se você encontrar uma vulnerabilidade ou tiver dúvidas de segurança sobre a integração, entre em contato pelos canais de suporte informados no seu painel (Discord/WhatsApp) antes de divulgar publicamente.
