Na RDVCC, segurança é inegociável, não discurso de marketing
Não tomamos atalhos com os dados de identidade, os números do cartão nem os registros financeiros dos usuários. Abaixo está o que fazemos hoje na prática, não promessas vagas.
Criptografia
- ✓Número completo do cartão / CVV: não ficam armazenados — são obtidos em tempo real do parceiro emissor licenciado quando você visualiza; o banco de dados mantém apenas os quatro últimos dígitos
- ✓Senha: hash unidirecional bcrypt de 12 rodadas, irreversível
- ✓Transmissão: TLS 1.2+ obrigatório, HSTS preload
- ✓Chaves guardadas separadamente + versionadas (key_version), com suporte a rotação
Autenticação e sessões
- ✓Sessão JWT em duas camadas: sid no banco de dados + payload do JWT
- ✓Alteração de senha / encerramento da conta → todas as sessões são revogadas imediatamente
- ✓Cookie separado do Admin: sameSite=strict, TTL de 8 horas
- ✓Verificação em duas etapas (2FA) por TOTP (lado do usuário + lado do Admin); obrigatória para emitir um cartão e ver os dados do cartão
Segurança dos fundos
- ✓Partidas dobradas padrão: ativos + despesas = passivos + patrimônio líquido + receitas
- ✓Trigger BEFORE INSERT do PostgreSQL força o equilíbrio entre débito e crédito
- ✓Trigger de user_balance proíbe valores negativos (evita cobrança acima do saldo)
- ✓Conciliação em tempo real no painel do Admin, com alerta automático em caso de divergência de fundos
- ✓Conciliação automática diária de subcontas + limites dos cartões + integridade do livro-razão
- ✓Ao encerrar a conta, o saldo pode ser devolvido; é cobrada uma tarifa fixa de US$2
Limites de conformidade
- ✓Parceiros emissores licenciados
- ✓Verificação de identidade antes de emitir o cartão (exigência de conformidade)
- ✓Estritamente proibido: conversão ilícita em dinheiro / categorias proibidas / atividades de zona cinzenta / lavagem de dinheiro (violações levam a bloqueio imediato)
- ✓Fundos adicionados ao saldo a partir de origens que constam em listas restritivas são barrados imediatamente
- ✓Cooperamos com pedidos legítimos de investigação das autoridades
Auditoria
- ✓Logs de auditoria à prova de adulteração para todas as ações de admin (motivo obrigatório)
- ✓Ações sensíveis do usuário (alteração de senha, verificação de identidade, cancelamento do cartão) gravadas em user_activity_log
- ✓Logs completos das chamadas à API do parceiro emissor licenciado (tabela api_logs)
- ✓Logs de auditoria mantidos por 18 meses, KYC por 5+ anos, transações por 7 anos
Infraestrutura
- ✓Servidores CN2 em Hong Kong
- ✓Cloudflare DNS + Bot Management
- ✓Firewall ufw: apenas as portas necessárias liberadas; SSH em porta não padrão e login somente por chave
- ✓SSH somente com autenticação por chave + fail2ban
- ✓Atualizações de segurança automáticas do sistema; serviços críticos reiniciados automaticamente pelo PM2
5 coisas que você pode fazer
A plataforma faz 80%; faça estas últimas 5 coisas e sua conta dificilmente terá problemas.
- Use uma senha com 8+ caracteres combinando letras, números e símbolos; não repita em outros sites;
- Use seu e-mail principal (nada de e-mail temporário) — é para lá que os códigos de verificação do 3DS são enviados;
- Ative a verificação em duas etapas (Conta → Configurações de segurança);
- Separe os cartões por uso: cartões diferentes para contas de anúncios / assinaturas / compras internacionais, para não concentrar o risco em um único cartão;
- O suporte nunca vai pedir sua senha / OTP / número do cartão — quem pedir é golpista.
Reportar um problema de segurança
Se você encontrar qualquer vulnerabilidade de segurança, problema de privacidade ou risco de conformidade na RDVCC, reporte por [email protected]. Nós prometemos:
- Primeira resposta em até 24 horas, com um prazo de tratamento em até 48 horas;
- Lista pública de agradecimentos após a correção (opcional);
- Nenhuma ação legal em caso de divulgação responsável (exceto ataques maliciosos);
- Agradecimento extra por vulnerabilidades críticas (valor negociado conforme a gravidade).
Documentos relacionados:Política de privacidade ·Política de prevenção à lavagem de dinheiro ·Política de KYC
Google Safe Browsing é um serviço e marca registrada da Google LLC. Este site não tem vínculo, patrocínio ou endosso da Google.
Estratégia de armazenamento e backup de dados
O armazenamento de dados da RDVCC usa uma arquitetura de três camadas “principal / réplica / backup” que equilibra disponibilidade, recuperação de desastres e requisitos de conformidade:
- Banco principal: PostgreSQL 16, em servidor CN2 em Hong Kong. Suporta 100+ tps de escrita; campos sensíveis, como números de documento de identidade, usam criptografia em nível de campo AES-256-GCM.
- Réplicas de leitura: uma no mesmo servidor + uma em servidor remoto. Usadas para consultas de relatórios e conciliação, reduzindo a carga do banco principal.
- Backups criptografados: backup automático diário para armazenamento em nuvem, retido fora do local por 90 dias + arquivo mensal por 5 anos. Os arquivos de backup são criptografados separadamente, com chaves gerenciadas de forma independente do banco principal.
- RTO / RPO: RTO alvo ≤ 4 horas (recuperação de desastres), RPO ≤ 15 minutos (perda máxima de dados). Um teste completo de recuperação de desastres a cada trimestre.
Boas práticas do usuário para a segurança da conta
A segurança da plataforma RDVCC é só uma parte — as práticas de segurança do lado do usuário são igualmente essenciais. Recomendamos fortemente:
- ① Ative a 2FA (verificação em duas etapas). Conta → Configurações de segurança → Ativar 2FA (verificação TOTP com Google Authenticator / Authy). Depois de ativar, o login passa a exigir também um código do autenticador, o que reduz bastante o risco caso a sua senha vaze.
- ② Use uma senha forte + não reutilize. A senha da RDVCC deve ser diferente das senhas que você usa em outras plataformas. Use um gerenciador de senhas (1Password / Bitwarden) para gerar senhas aleatórias de 16+ caracteres.
- ③ Defina um limite de gastos independente por cartão. Ao emitir o cartão, defina a recarga inicial em 1.2× o seu orçamento real (os limites diário / mensal na página de detalhes do cartão são apenas informativos). Mesmo se o número do cartão vazar, a perda máxima fica controlada.
- ④ Revise as transações regularmente. Confira uma vez por semana o detalhamento de transações da conta; se notar algo fora do normal, bloqueie o cartão temporariamente na hora e fale com o suporte.
- ⑤ Cuidado com phishing. A RDVCC nunca pede, por e-mail ou SMS, a sua senha ou o código de verificação recebido por SMS. O único endereço de login é rdvcc.com — confira a URL e o certificado HTTPS.
Entidade operadora e registros de conformidade
Esta plataforma é operada pela AGGS TECHNOLOGY SERVICES CO., LIMITED (registrada em Hong Kong), com registro MSB (Money Services Business) junto à FinCEN dos EUA (nº 31000328877693) e D-U-N-S® Number (68-634-6155). Além da estrutura de segurança, a entidade operadora e os registros também são publicamente verificáveis — a outra metade da promessa de “verificável”.
Todos os números e canais oficiais de consulta estão na página Informações de conformidade.
Comece a pagar no mundo todo com segurança e conformidade
A partir de US$1 para emitir um cartão · número do cartão não fica armazenado · retenção de auditoria de 7 anos