Segurança

O WheelOfSpins utiliza criptografia de transporte TLS 1.3, cabeçalhos de segurança HTTP em todo o site, controle de acesso baseado em registros de conta isolados por proprietário, aleatoriedade via Web Crypto e registros operacionais para proteger suas roletas personalizadas e os dados do navegador.

Criptografia de transporte e proteção de infraestrutura

O WheelOfSpins utiliza criptografia de transporte TLS 1.3, cabeçalhos de segurança HTTP em todo o site, controle de acesso baseado em registros de conta isolados por proprietário, aleatoriedade via Web Crypto e registros operacionais para proteger suas roletas personalizadas e os dados do navegador.

Todo o tráfego passa por HTTPS com TLS 1.3. Aplicamos HSTS, uma política de Content Security Policy, o cabeçalho X-Frame-Options configurado como SAMEORIGIN e X-Content-Type-Options estrito. Essas camadas trabalham juntas para dificultar sequestro de sessão e ataques de XSS.

  • Tráfego protegido por HTTPS e TLS 1.3
  • HSTS e Content Security Policy ativos
  • Proteção contra sequestro de sessão e XSS

Aleatoriedade verificável via Web Crypto no navegador

A seleção da roleta usa a API Web Crypto nativa do navegador, especificamente o método crypto.getRandomValues. Essa entropia criptograficamente segura é gerada localmente no dispositivo do usuário, o que garante giros imparciais e livres de qualquer manipulação vinda do servidor. Diferente de funções pseudoaleatórias comuns, esse método não pode ser previsto ou influenciado remotamente.

  • Aleatoriedade gerada localmente pelo navegador
  • Entropia criptograficamente segura via Web Crypto
  • Giros impossíveis de manipular pelo servidor

Controle de acesso e isolamento de dados

A autenticação é feita por meio de JWTs criptografados. As roletas salvas pertencem exclusivamente ao proprietário da conta e ficam isoladas por segurança em nível de linha no banco de dados. Links de compartilhamento público expõem apenas a roleta específica que o proprietário decidiu tornar pública, nada além disso.

  • Autenticação via JWT criptografado
  • Isolamento de dados por segurança em nível de linha
  • Exposição limitada apenas à roleta compartilhada

Canal de relato de vulnerabilidades e resposta

Recebemos com atenção relatos enviados por pesquisadores de segurança e usuários. Envie um e-mail para security@wheelofspins.com com uma descrição clara de como reproduzir o problema encontrado. Isso permite uma triagem rápida e a verificação da correção assim que aplicada.

  • Canal dedicado para relatos de segurança
  • E-mail security@wheelofspins.com para contato
  • Triagem e correção priorizadas

Frequently asked questions

Como o WheelOfSpins garante que os giros da roleta sejam realmente aleatórios?

Usamos a API Web Crypto local do navegador, que gera entropia criptograficamente segura e não pode ser alterada remotamente pelo servidor.

Outras pessoas conseguem acessar minhas roletas privadas salvas?

Não. O acesso exige autenticação e é isolado por ID de usuário; apenas roletas explicitamente publicadas ficam visíveis para outras pessoas.

Onde devo enviar um relatório de vulnerabilidade de segurança?

Envie para security@wheelofspins.com com os passos de reprodução. Todo relatório válido é analisado pela nossa equipe.