Plataforma & Segurança
Criptografia em repouso significa que os dados armazenados em disco ou em um banco de dados, como segredos de API de exchange, senhas de corretora e tokens de sessão, são mantidos em forma criptografada e só são descriptografados em memória quando necessários; a AlgoVesta usa AES-256 para isso, com as chaves mantidas separadamente dos dados.
Plataformas de negociação guardam as credenciais mais sensíveis que um trader possui. Um backup de banco de dados, uma imagem de disco ou um servidor mal configurado expõe todos os segredos armazenados de uma vez se eles estiverem em texto simples. A criptografia em repouso significa que uma cópia dos dados sozinha é inútil sem a chave, e permite que a plataforma garanta que a descriptografia ocorra apenas no trecho específico de código que precisa do segredo, por exemplo ao assinar uma ordem. Isso não protege, por si só, contra um comprometimento do servidor em execução, razão pela qual é combinada com escopos de chave somente-trading e restrições de IP.
A AlgoVesta armazena chaves de API de exchange, senhas do MetaTrader e material de sessão do Telegram criptografados com AES-256, e a criptografia vincula cada segredo à conta a que ele pertence, de modo que um registro não pode ser descriptografado sob uma conta diferente. Os segredos são descriptografados em memória apenas onde são usados, pelo caminho de execução que assina uma ordem ou pelo terminal que faz login, e nunca são gravados em logs nem exibidos no painel após serem inseridos; a interface mostra apenas um rótulo e os últimos caracteres de uma chave. Falhas de descriptografia são contabilizadas e disparam um alerta interno em vez de serem ignoradas silenciosamente, porque um monitor que não consegue descriptografar uma chave, do contrário, falharia sem que ninguém percebesse. Combinado com escopos somente-trading, restrições de IP no lado da exchange e o modelo não custodial, um registro vazado não consegue movimentar fundos. Veja a página de Segurança e o verbete chave de API somente-trading.
Um usuário cola uma chave e um segredo da Bybit no painel. O segredo é criptografado com AES-256 e armazenado; a partir daí o painel mostra apenas "Bybit main · ...7f2a". Quando um sinal chega, o servidor de execução descriptografa o segredo em memória, assina a requisição de ordem, e descarta o texto simples. Se o banco de dados fosse copiado, o invasor teria apenas texto cifrado, sem a chave.