Segurança e Privacidade
Criptografia AES-256, headers CSP, conformidade OWASP
A segurança é fundamental para uma plataforma na qual os usuários confiam a nós suas autorizações de carteira e a execução de operações. Este documento aborda o que fazemos para proteger você, o que você pode fazer para se proteger e como tratamos os dados.
Contra o Que Protegemos
As ameaças que as plataformas de mercados de previsão enfrentam:
- •Tentativas de phishing direcionadas às carteiras dos usuários
- •Sequestro de contas por meio de senhas roubadas
- •Bugs em smart contracts na infraestrutura de trading
- •Vazamentos de banco de dados expondo dados dos usuários
- •Ameaças internas (funcionários com acesso)
- •Exposição regulatória para usuários não conformes
Construímos defesas para todas elas.
Segurança da Carteira
Nunca custodiamos seus fundos. Seu USDC permanece na sua carteira. A Predite assina operações em seu nome apenas quando você confirma explicitamente. Não podemos movimentar seus fundos sem a sua permissão ativa.
Armazenamento de chaves criptografado. Para operar no CLOB da Polymarket, a Predite guarda a private key da carteira que você conecta — não existe fluxo de pop-up no navegador, porque o CLOB é uma API e as ordens são assinadas no servidor. A chave chega por HTTPS, é criptografada com AES-256-GCM (chave derivada via scrypt, um IV aleatório novo por registro) e só o ciphertext é armazenado. Ela é descriptografada em memória pelo instante em que uma ordem é assinada, e nunca é escrita em logs. Sem ilusões: isto é custódia de uma chave quente de trading. A mitigação que de fato protege você é abastecer uma carteira dedicada apenas com a sua banca de trading.
As aprovações on-chain são ilimitadas — e quem as define é a Predite, não você. Antes da sua primeira ordem, a carteira precisa aprovar os contratos da Polymarket, e essas aprovações são enviadas em seu nome como uma aprovação ILIMITADA, mais uma aprovação irrestrita nos outcome tokens. É assim que o polymarket.com funciona também, mas isso significa que a allowance não é o seu controle de exposição. O que de fato limita a sua exposição: os limites por ordem e diários, os limites por bot, o seu kill switch e o tamanho da carteira dedicada que você abasteceu.
Revogável. Você pode revogar nosso acesso a qualquer momento por meio das configurações de aprovação de tokens da sua carteira no Polygonscan.
Segurança da Conta
Autenticação via Clerk. Nós mesmos não gerenciamos senhas — a Clerk faz isso. Ela é especializada em autenticação e segue as melhores práticas do setor (hashing de senhas com bcrypt, rate limiting, detecção de vazamentos).
Plano Bot + flag beta por conta. O trading ao vivo é gated duas vezes: uma assinatura Bot ativa e uma flag beta por conta que só o suporte pode ligar. Nem a API nem a UI conseguem contornar isso.
Gerenciamento de sessões. As sessões expiram automaticamente. Você pode revisar e revogar sessões ativas a qualquer momento no seu perfil.
Verificação de e-mail. Alterações de e-mail exigem a verificação do novo endereço antes de entrarem em vigor.
Segurança da Aplicação
HTTPS em todos os lugares. TLS 1.3 para todas as conexões. Sem fallback para HTTP.
Content Security Policy. Cabeçalhos CSP rígidos impedem a injeção de scripts.
Rate limiting. Limites de taxa agressivos impedem ataques de força bruta, abuso de API e tentativas de DDoS.
Proteção contra CSRF. Toda ação que altera estado exige um novo token CSRF. Impede a falsificação de requisição entre sites (cross-site request forgery).
Prevenção de injeção de SQL. Consultas parametrizadas em todos os lugares. Sem concatenação de strings em operações de banco de dados.
Prevenção de XSS. A entrada do usuário é higienizada em cada fronteira de renderização. O escaping automático do React ajuda, mas não dependemos apenas dele.
Segurança do Banco de Dados
Criptografia em repouso. O Supabase criptografa todos os dados em disco.
Row-level security. Cada usuário vê apenas seus próprios dados — algo imposto no nível do banco de dados, não da aplicação. Mesmo que o código do nosso app tivesse um bug, o banco de dados recusa consultas não autorizadas.
Registro de auditoria. Toda ação sensível (operação, saque, alteração de senha, alternância de MFA) é registrada com data, hora e IP.
Procedimentos de backup. Backups criptografados diários com retenção de 90 dias. Recuperação point-in-time disponível.
Segurança de Rede
Proteção contra DDoS da Cloudflare. Nossa camada de edge absorve ataques de tráfego.
Infraestrutura da Vercel. O tráfego de produção flui pela rede reforçada da Vercel.
Sem acesso direto ao banco de dados. Nosso banco de dados não é acessível pela internet pública. Apenas nossa aplicação pode se conectar.
Limites de taxa da API. Limites por usuário e por IP impedem abuso e scraping.
O Que os Usuários Podem Fazer
Senha forte + MFA: uma senha única gerada por um gerenciador de senhas, somada ao MFA por aplicativo autenticador. Bloqueia 99% dos ataques.
Hardware wallet: para capital significativo (>$1k), use Ledger ou Trezor. Mesmo que nossos sistemas sejam comprometidos, a carteira recusa assinaturas não autorizadas.
Verifique as URLs: salve predite.io diretamente nos favoritos. Sites de phishing podem parecer idênticos aos reais — nunca clique em links de login enviados por e-mail.
Limite as aprovações: defina limites de gasto de USDC baixos. Reaprove quando necessário. Limita a exposição de qualquer incidente de segurança isolado.
Revisão regular: verificação mensal de:
- •Sessões ativas
- •Aprovações de tokens no Polygonscan
- •Configurações de notificação
- •Atividade recente da conta
Seja cético: o suporte legítimo não pedirá seed phrases, senhas ou códigos de 2FA. Qualquer pessoa que peça isso é um golpista.
O Que Acontece Se Formos Invadidos
Temos um processo documentado de resposta a incidentes:
- Detectar: o monitoramento alerta nossa equipe em poucos minutos após uma anomalia
- Conter: rotacionar chaves, revogar sessões, interromper atividades suspeitas
- Investigar: análise forense completa com linha do tempo
- Notificar: usuários afetados notificados em até 72 horas (exigência do GDPR)
- Remediar: corrigir a vulnerabilidade, documentar a lição, compartilhar publicamente
- Recuperar: restaurar a partir de backups, se necessário
Nunca sofremos uma invasão. Mas, se algum dia isso acontecer, a transparência vem antes da conveniência.
Conformidade
GDPR (usuários da UE):
- •Direito à exportação de dados (Configurações → Privacidade → Exportar Meus Dados)
- •Direito à exclusão (Configurações → Privacidade → Excluir Conta)
- •Banner de consentimento de cookies com controles granulares
- •Política de privacidade disponível publicamente
LGPD (usuários brasileiros):
- •Direitos equivalentes aos do GDPR
- •Localização de dados para usuários brasileiros (região São Paulo do Supabase planejada)
Conformidade fiscal:
- •Histórico de operações exportável para declarações de impostos
- •Formato compatível com a Receita Federal brasileira
- •Formato 8949 nos moldes do IRS dos EUA (CSV)
Privacidade
O que coletamos:
- •E-mail, nome (opcional), endereço(s) de carteira
- •Histórico de operações (necessário para o portfólio e relatórios fiscais)
- •Configurações e resultados de bots
- •Padrões de uso (quais recursos você utiliza)
O que não coletamos:
- •Histórico de navegação fora da Predite
- •Cookies de rastreamento entre sites (não usamos nenhum)
- •Localização baseada em IP além do país (para análises)
- •Dados demográficos pessoais
Com quem compartilhamos:
- •Polymarket (necessário para executar operações)
- •Stripe (necessário para pagamentos)
- •Clerk (necessário para autenticação)
- •Cloudflare/Vercel (necessário para hospedagem)
- •Autoridades fiscais apenas se exigido por lei e mediante aviso prévio a você
Nunca vendemos dados dos usuários. Ponto final.
Como Reportar Problemas de Segurança
Se você encontrar uma vulnerabilidade de segurança:
- •Envie um e-mail para security@predite.io
- •Respondemos em até 24 horas
- •Problemas críticos corrigidos em até 7 dias
- •Divulgação coordenada é preferível — vamos trabalhar junto com você
Programa de bug bounty em planejamento. Atualmente é informal — descobertas significativas recebem reconhecimento, crédito e créditos na conta/brindes.
Revisão de Segurança Independente
Estamos trabalhando para alcançar:
- •Auditoria SOC 2 Type 2 (em preparação, prevista para o final de 2026)
- •Revisão independente de segurança de smart contracts (planejada)
- •Teste de penetração público (planejado)
Atualmente, divulgamos nossas declarações de segurança de forma honesta — dizemos "arquitetura pronta para SOC2" e não "certificada SOC2", porque ainda não concluímos a auditoria. Muitas plataformas fazem afirmações enganosas; nós não.