Boas práticas

Segurança da integração.

O resource reduz exposição acidental, mas a segurança final também depende dos resources instalados e das validações feitas pelo seu servidor.

Use somente no servidor

`exports.traki:log` é um export server-side. Um client script deve chamar um evento do seu próprio resource; o servidor valida a solicitação e só depois registra o resultado.

Proteja a credencial

server.cfg
set traki_integration_token "CREDENCIAL_DA_INSTALACAO"
add_convar_permission traki read traki_integration_token
  • Use uma credencial diferente para cada FXServer.
  • Não use `setr`, `sets`, client scripts, repositórios ou capturas de tela.
  • Restrinja acesso ao `server.cfg` e instale somente resources confiáveis.
  • Rotacione a credencial no painel se houver suspeita de exposição.

Metadata segura

Envie apenas o contexto necessário para investigar o evento. Chaves que indiquem senha, token, secret, cookie ou autorização são ocultadas automaticamente, mas essa proteção não substitui a minimização feita pelo desenvolvedor.

  • Não envie senha, token de sessão, webhook, cookie ou conteúdo integral de requisições.
  • Prefira IDs internos e valores objetivos em vez de textos livres extensos.
  • Não copie identificadores FiveM para `metadata`; use `author` e `target`.

Jogadores e identificadores

Identificadores são capturados apenas quando um evento informa `author` ou `target`. A API os criptografa e a interface os mascara por padrão. A revelação exige permissão específica, autenticação recente e gera auditoria.

A coleta de IP é desativada por padrão. Quando habilitada pelo Owner, o valor é criptografado e eliminado em até sete dias. Player tokens não são coletados.

Fila persistente

Durante indisponibilidade da API, eventos pendentes podem ser gravados dentro da pasta do resource. Identificadores de jogadores e IP são removidos antes dessa escrita. Mensagem, metadata, nome e source ainda podem permanecer temporariamente no servidor.

  • Restrinja acesso ao filesystem do FXServer.
  • Não edite os arquivos de fila enquanto o resource estiver ativo.
  • Preserve a fila durante atualizações para evitar perda de eventos pendentes.

Limite de confiança

Resources server-side compartilham o mesmo FXServer e devem ser tratados como código confiável. O Traki identifica o resource chamador no fluxo normal, mas não oferece isolamento criptográfico contra código hostil instalado pelo próprio administrador.