RDVCC
RDVCC

Na RDVCC, segurança é inegociável, não discurso de marketing

Não tomamos atalhos com os dados de identidade, os números do cartão nem os registros financeiros dos usuários. Abaixo está o que fazemos hoje na prática, não promessas vagas.

Criptografia

  • ✓Número completo do cartão / CVV: não ficam armazenados — são obtidos em tempo real do parceiro emissor licenciado quando você visualiza; o banco de dados mantém apenas os quatro últimos dígitos
  • ✓Senha: hash unidirecional bcrypt de 12 rodadas, irreversível
  • ✓Transmissão: TLS 1.2+ obrigatório, HSTS preload
  • ✓Chaves guardadas separadamente + versionadas (key_version), com suporte a rotação

Autenticação e sessões

  • ✓Sessão JWT em duas camadas: sid no banco de dados + payload do JWT
  • ✓Alteração de senha / encerramento da conta → todas as sessões são revogadas imediatamente
  • ✓Cookie separado do Admin: sameSite=strict, TTL de 8 horas
  • ✓Verificação em duas etapas (2FA) por TOTP (lado do usuário + lado do Admin); obrigatória para emitir um cartão e ver os dados do cartão

Segurança dos fundos

  • ✓Partidas dobradas padrão: ativos + despesas = passivos + patrimônio líquido + receitas
  • ✓Trigger BEFORE INSERT do PostgreSQL força o equilíbrio entre débito e crédito
  • ✓Trigger de user_balance proíbe valores negativos (evita cobrança acima do saldo)
  • ✓Conciliação em tempo real no painel do Admin, com alerta automático em caso de divergência de fundos
  • ✓Conciliação automática diária de subcontas + limites dos cartões + integridade do livro-razão
  • ✓Ao encerrar a conta, o saldo pode ser devolvido; é cobrada uma tarifa fixa de US$2

Limites de conformidade

  • ✓Parceiros emissores licenciados
  • ✓Verificação de identidade antes de emitir o cartão (exigência de conformidade)
  • ✓Estritamente proibido: conversão ilícita em dinheiro / categorias proibidas / atividades de zona cinzenta / lavagem de dinheiro (violações levam a bloqueio imediato)
  • ✓Fundos adicionados ao saldo a partir de origens que constam em listas restritivas são barrados imediatamente
  • ✓Cooperamos com pedidos legítimos de investigação das autoridades

Auditoria

  • ✓Logs de auditoria à prova de adulteração para todas as ações de admin (motivo obrigatório)
  • ✓Ações sensíveis do usuário (alteração de senha, verificação de identidade, cancelamento do cartão) gravadas em user_activity_log
  • ✓Logs completos das chamadas à API do parceiro emissor licenciado (tabela api_logs)
  • ✓Logs de auditoria mantidos por 18 meses, KYC por 5+ anos, transações por 7 anos

Infraestrutura

  • ✓Servidores CN2 em Hong Kong
  • ✓Cloudflare DNS + Bot Management
  • ✓Firewall ufw: apenas as portas necessárias liberadas; SSH em porta não padrão e login somente por chave
  • ✓SSH somente com autenticação por chave + fail2ban
  • ✓Atualizações de segurança automáticas do sistema; serviços críticos reiniciados automaticamente pelo PM2

5 coisas que você pode fazer

A plataforma faz 80%; faça estas últimas 5 coisas e sua conta dificilmente terá problemas.

  1. Use uma senha com 8+ caracteres combinando letras, números e símbolos; não repita em outros sites;
  2. Use seu e-mail principal (nada de e-mail temporário) — é para lá que os códigos de verificação do 3DS são enviados;
  3. Ative a verificação em duas etapas (Conta → Configurações de segurança);
  4. Separe os cartões por uso: cartões diferentes para contas de anúncios / assinaturas / compras internacionais, para não concentrar o risco em um único cartão;
  5. O suporte nunca vai pedir sua senha / OTP / número do cartão — quem pedir é golpista.

Reportar um problema de segurança

Se você encontrar qualquer vulnerabilidade de segurança, problema de privacidade ou risco de conformidade na RDVCC, reporte por [email protected]. Nós prometemos:

  • Primeira resposta em até 24 horas, com um prazo de tratamento em até 48 horas;
  • Lista pública de agradecimentos após a correção (opcional);
  • Nenhuma ação legal em caso de divulgação responsável (exceto ataques maliciosos);
  • Agradecimento extra por vulnerabilidades críticas (valor negociado conforme a gravidade).

Documentos relacionados:Política de privacidade ·Política de prevenção à lavagem de dinheiro ·Política de KYC

Google Safe Browsing é um serviço e marca registrada da Google LLC. Este site não tem vínculo, patrocínio ou endosso da Google.

Estratégia de armazenamento e backup de dados

O armazenamento de dados da RDVCC usa uma arquitetura de três camadas “principal / réplica / backup” que equilibra disponibilidade, recuperação de desastres e requisitos de conformidade:

  • Banco principal: PostgreSQL 16, em servidor CN2 em Hong Kong. Suporta 100+ tps de escrita; campos sensíveis, como números de documento de identidade, usam criptografia em nível de campo AES-256-GCM.
  • Réplicas de leitura: uma no mesmo servidor + uma em servidor remoto. Usadas para consultas de relatórios e conciliação, reduzindo a carga do banco principal.
  • Backups criptografados: backup automático diário para armazenamento em nuvem, retido fora do local por 90 dias + arquivo mensal por 5 anos. Os arquivos de backup são criptografados separadamente, com chaves gerenciadas de forma independente do banco principal.
  • RTO / RPO: RTO alvo ≤ 4 horas (recuperação de desastres), RPO ≤ 15 minutos (perda máxima de dados). Um teste completo de recuperação de desastres a cada trimestre.

Boas práticas do usuário para a segurança da conta

A segurança da plataforma RDVCC é só uma parte — as práticas de segurança do lado do usuário são igualmente essenciais. Recomendamos fortemente:

  • ① Ative a 2FA (verificação em duas etapas). Conta → Configurações de segurança → Ativar 2FA (verificação TOTP com Google Authenticator / Authy). Depois de ativar, o login passa a exigir também um código do autenticador, o que reduz bastante o risco caso a sua senha vaze.
  • ② Use uma senha forte + não reutilize. A senha da RDVCC deve ser diferente das senhas que você usa em outras plataformas. Use um gerenciador de senhas (1Password / Bitwarden) para gerar senhas aleatórias de 16+ caracteres.
  • ③ Defina um limite de gastos independente por cartão. Ao emitir o cartão, defina a recarga inicial em 1.2× o seu orçamento real (os limites diário / mensal na página de detalhes do cartão são apenas informativos). Mesmo se o número do cartão vazar, a perda máxima fica controlada.
  • ④ Revise as transações regularmente. Confira uma vez por semana o detalhamento de transações da conta; se notar algo fora do normal, bloqueie o cartão temporariamente na hora e fale com o suporte.
  • ⑤ Cuidado com phishing. A RDVCC nunca pede, por e-mail ou SMS, a sua senha ou o código de verificação recebido por SMS. O único endereço de login é rdvcc.com — confira a URL e o certificado HTTPS.

Entidade operadora e registros de conformidade

Esta plataforma é operada pela AGGS TECHNOLOGY SERVICES CO., LIMITED (registrada em Hong Kong), com registro MSB (Money Services Business) junto à FinCEN dos EUA (nº 31000328877693) e D-U-N-S® Number (68-634-6155). Além da estrutura de segurança, a entidade operadora e os registros também são publicamente verificáveis — a outra metade da promessa de “verificável”.

Todos os números e canais oficiais de consulta estão na página Informações de conformidade.

Comece a pagar no mundo todo com segurança e conformidade

A partir de US$1 para emitir um cartão · número do cartão não fica armazenado · retenção de auditoria de 7 anos