Relatório de Segurança
Análise Red Team / RPA com 10 agentes paralelos. Duração: ~9 minutos. Data: 15/08/2026.
Resumo Executivo
Risco Geral: MÉDIO-ALTO para a plataforma
Risco Gamificação: BAIXO para manipulação
O sistema de gamificação (Smartico) possui validação server-side robusta. As vulnerabilidades estão na camada de autenticação do BR4.
Arquitetura Descoberta
| Plataforma | Cometa Gaming (white-label de Curaçao) |
| Gamificação | Smartico.ai (SaaS terceirizado) |
| Esportes | Altenar SDK |
| Real-time | Soketi (self-hosted Pusher) |
| CDN | Cloudflare |
| Operador | Sabiá Administração LTDA (CNPJ 04.426.418/0001-16) |
Vulnerabilidades Críticas
1. Ausência de Rate Limiting CRÍTICO
| Endpoint | Testado | Resultado |
|---|---|---|
/api/auth/login | 100+ requests | SEM bloqueio |
/api/auth/register | 15+ requests | SEM bloqueio |
/api/generate-token | 20 tokens | SEM bloqueio |
/api/auth/me | 20 requests | SEM bloqueio |
Impacto: Permite brute force de credenciais (~10.000 tentativas/hora por IP)
2. Credenciais Expostas no JavaScript CRÍTICO
// Smartico API Keys
Label API Key: 1a18ce91-d591-4d65-acaf-fcea8a9cd07a-6
Brand Key: 19e22ec2
// Datadog
Client Token: pub5e0d47377e4d7c8cfaf4dfd1f800bbd8
// Legitimuz
API Token: 7e095f89-5fab-4a9c-ada5-55027a37ef1c
// Pusher/Soketi
App Key: soketi_app_key_dbe50c1ff66ea
3. JWT com PII Exposto CRÍTICO
O token JWT (HS256) contém dados sensíveis em base64:
- user_id, Nome completo, Email
- Telefone, CPF, Balance
Cookie sem httpOnly - vulnerável a XSS
4. CORS Misconfiguration ALTO
Access-Control-Allow-Origin: *
Access-Control-Allow-Headers: *
Access-Control-Allow-Methods: *
Vetores de Ataque
| Vetor | Severidade | Descrição |
|---|---|---|
| Brute Force Login | CRÍTICO | 100 requests em 36s, sem CAPTCHA, sem rate limiting |
| Credential Stuffing | CRÍTICO | Aceita requests concorrentes sem throttling |
| XSS Token Theft | ALTO | JWT em localStorage (sem httpOnly), sameSite: 'none' |
| Token Flooding | MÉDIO | /api/generate-token cria tokens ilimitados |
| Account Enumeration | MÉDIO | Erros revelam CPF/email existente |
| Referral Abuse | MÉDIO | R$30 por indicação, max 50 = R$1.500 potencial |
APIs Descobertas
Endpoints Autenticados
| Método | Endpoint | Descrição |
|---|---|---|
| GET | /api/auth/me | Perfil do usuário |
| GET | /api/generate-token | Gera token Smartico |
| POST | /api/coupons/list | Lista cupons |
| GET | /api/bonus | Lista bônus |
| GET | /api/kyc/onboarding | Status KYC |
Endpoints Públicos
| Método | Endpoint | Descrição |
|---|---|---|
| GET | /v2/promotions | Todas promoções (sem auth) |
| GET | /v2/casino-games | Lista jogos |
WebSocket Endpoints
wss://soketi-br4bet.cometagaming.com/app/{key}- Eventos usuáriowss://api6.abrws.club/websocket/services- Smartico gamificaçãowss://sb2frontendwebsocket-p002.biahosted.com- Altenar esportes
Proteções Encontradas
- Missões validadas server-side
- Compras na loja validadas pelo Smartico
- JWT assinado (HS256) - modificação invalida token
- Cloudflare ativo (mas sem rate limiting configurado)
- WebSocket privados com autenticação
- Canais encriptados para dados sensíveis
Recomendações
Prioridade CRÍTICA
- Implementar rate limiting em /api/auth/login (max 5/min por IP)
- Habilitar CAPTCHA para login e registro
- Mover JWT para cookie httpOnly
- Remover API keys do JavaScript client-side
Prioridade ALTA
- Configurar CORS restritivo (não usar *)
- Adicionar headers CSP, X-Frame-Options
- Implementar invalidação de token no logout
- Remover PII desnecessário do JWT
Prioridade MÉDIA
- Rate limiting em /api/generate-token
- Sanitizar erros de registro
- Limpar achievement IDs inativos
- Audit logging para WebSocket commands
Valores Hardcoded
deposit_min: 500 // R$5,00
deposit_max: 1000000000 // R$10.000.000,00
withdraw_min: 1000 // R$10,00
withdraw_max: 5000000 // R$50.000,00
withdraw_daily: 20 // requests
refer_referrer_amount: 3000 // R$30,00
refer_referee_amount: 500 // R$5,00
refer_max_refer: 50
casino_bet_min: 10
casino_bet_max: 5000000
sport_bet_min: 100