Segurança
Última atualização: 2026-06-15
Esta página explica, em linguagem simples, como a TopPlayer.gg protege os seus dados e as suas compras: o que criptografamos, quem pode acessar o quê e como nos comunicar um problema de segurança. Preferimos descrever exatamente o que fazemos a exibir selos, portanto tudo o que segue reflete como a loja realmente funciona hoje.
Certificações e conformidade
A TopPlayer.gg não possui atualmente certificações de segurança de terceiros como SOC 2 ou ISO 27001, e não exibiremos logotipos de certificações que não conquistamos. As nossas práticas de proteção de dados seguem os princípios do GDPR: você pode ler o que coletamos e por quê na nossa Política de Privacidade e solicitar a exclusão a qualquer momento pela nossa página de Exclusão de Dados. Os pagamentos são concluídos nas próprias páginas de checkout hospedadas pelos nossos provedores de pagamento — os dados de cartão e de carteira digital são tratados inteiramente na infraestrutura deles e nunca passam pelos nossos servidores.
Leia a nossa Política de Privacidade →Criptografia de dados
Todo o tráfego entre o seu navegador e a TopPlayer.gg é criptografado em trânsito com TLS 1.2 ou 1.3, e aplicamos HTTPS com HSTS (política de dois anos, com preload). Em repouso, as keys de jogos e os códigos seriais são criptografados com AES-256-GCM antes de serem gravados no nosso banco de dados, cada registro com o seu próprio vetor de inicialização único, e os valores das keys são omitidos dos logs da aplicação. As senhas das contas são armazenadas apenas como hashes de mão única — ninguém na TopPlayer.gg consegue lê-las. Quando você cria uma conta ou altera a sua senha, também a verificamos contra listas conhecidas de senhas vazadas por meio de uma consulta de k-anonimato, de modo que a sua senha nunca é enviada a lugar algum em formato legível.
Localização dos dados
Os dados dos clientes ficam no nosso próprio banco de dados PostgreSQL, em servidores dedicados que nós mesmos operamos atrás do nosso próprio proxy reverso — e não em uma plataforma compartilhada multi-inquilino. Um pequeno número de fornecedores especializados trata dados específicos em nosso nome, como os provedores de pagamento, o nosso serviço de e-mail transacional e — somente com o seu consentimento — a análise de audiência; a lista completa está na nossa Política de Privacidade. Não vendemos dados de clientes.
Veja quem trata os seus dados →Controles de acesso
O acesso aos dados dos clientes dentro da TopPlayer.gg é baseado em funções e segue o princípio do menor privilégio. As funções administrativas são executadas em um sistema de autenticação separado do das contas de clientes, e cada endpoint administrativo da API verifica novamente a função de administrador a cada requisição. As keys de jogos são armazenadas criptografadas e permanecem mascaradas mesmo nas ferramentas internas, a não ser que uma requisição autorizada e autenticada precise delas — por exemplo, para entregar o seu pedido. Eventos de autenticação, como logins e alterações de senha, são registrados em um log de auditoria, as operações sensíveis têm limite de taxa e a autenticação de dois fatores (TOTP) está disponível em todas as contas — recomendamos ativá-la nas configurações da sua conta.
Comunicar uma vulnerabilidade
Se você acredita ter encontrado um problema de segurança na TopPlayer.gg, envie um e-mail para [email protected] com “SECURITY” no assunto e nós o encaminharemos à pessoa certa. Inclua detalhes suficientes para que possamos reproduzir o problema. Pedimos que nos dê um prazo razoável para corrigi-lo antes de qualquer divulgação pública, que evite acessar dados de outros clientes e que evite interromper o serviço. Não tomaremos medidas legais contra pesquisas de segurança de boa-fé que sigam estas diretrizes. Uma versão legível por máquina desta política está publicada em /.well-known/security.txt.
Ver o nosso security.txt →Histórico de incidentes
Até hoje, a TopPlayer.gg não sofreu nenhum incidente de segurança envolvendo acesso não autorizado a dados de clientes. Se isso mudar algum dia, notificaremos diretamente os clientes afetados e publicaremos nesta página um resumo com as datas e o que foi feito para resolver o caso.
Testes de segurança
O nosso código passa por uma revisão de segurança interna contínua, incluindo análise automatizada e auditorias manuais dos fluxos de autenticação, pagamento e entrega de pedidos, e os achados são triados e corrigidos como parte do desenvolvimento normal. Ainda não contratamos um teste de invasão independente realizado por terceiros; quando o fizermos, publicaremos aqui a data do teste mais recente, e você poderá solicitar mais detalhes pelo nosso contato de suporte.
