> ## Documentation Index
> Fetch the complete documentation index at: https://devdocs.xbox.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Práticas recomendadas de segurança de comunicação

> Requisitos de confidencialidade, integridade e autenticação para proteger toda a comunicação de rede do jogo, com orientações sobre criptografia, hash e privacidade de IP.

<Note>
  Estas práticas recomendadas são fornecidas como referências exemplares. Avalie suas implementações de forma independente.
</Note>

Proteger toda a comunicação de rede — independentemente do canal ou do conteúdo — é uma forma relativamente simples, mas fundamental, de melhorar a segurança geral do jogo. Isso limita os vetores de ataque contra a lógica do jogo, os serviços e os dados do usuário.

Todas estas três propriedades devem ser atendidas. A falha em qualquer uma delas resulta em comunicação insegura:

* **Confidencialidade**
* **Integridade**
* **Autenticação**

Por exemplo, uma comunicação confidencial com integridade, mas sem autenticação, permite que um invasor se passe por um usuário, dispositivo ou serviço, o que invalida as outras proteções. Proteger apenas parte de uma mensagem ou um subconjunto do fluxo também invalida as proteções.

## Confidencialidade

Protege a comunicação contra observação externa, limitando a visibilidade aos parceiros participantes. É obtida por meio da criptografia das mensagens usando algoritmos e cifras criptográficas fortes. Somente mensagens com criptografia forte garantem que apenas os detentores das chaves de criptografia/descriptografia possam lê-las ou produzi-las; portanto, **o compartilhamento de chaves está fortemente ligado à autenticação**.

A confidencialidade do endereço IP do jogador também é importante. Encaminhe a comunicação por meio de servidores dedicados ou retransmissores para que um único canal direto (como o chat de voz) não exponha o IP de um jogador.

## Integridade

Detecta adulterações durante a transmissão. É obtida por meio de hash seguro das mensagens, além de números de sequência ou carimbos de data/hora.

* Hashes seguros criam um resumo da mensagem que revela qualquer adulteração.
* Números de sequência/carimbos de data/hora impedem que invasores dupliquem e reproduzam mensagens.

<Warning>
  A criptografia por si só normalmente **não** fornece proteção de integridade. Até mesmo mensagens com criptografia forte já foram manipuladas sem detecção em ataques conhecidos.
</Warning>

Além da integridade das mensagens, valide a **integridade da lógica**: verifique se uma mensagem recebida ou uma solicitação de serviço é válida no estado atual do jogo (por exemplo, descarte silenciosamente atualizações de velocidade do jogador que excedam os limites do jogo).

## Autenticação

Valida com segurança a identidade dos parceiros de comunicação e impede a falsificação de identidade. É obtida com certificados verificáveis publicamente para serviços e tokens de autenticação da plataforma para clientes.

* Exija autenticação de **todos** os parceiros de comunicação como padrão.
* Para dados públicos somente leitura (configuração, mensagem do dia), autenticar apenas o serviço de origem pode ser aceitável — mas tome cuidado para não estender esse padrão a outros casos.
* Os clientes de jogo em uma plataforma de jogos devem sempre usar tokens seguros de autenticação da plataforma. Segredos codificados nos clientes são insuficientes — os invasores podem adivinhá-los ou extraí-los.
* Tokens de serviço/conta do jogo também são aceitáveis se seguirem as diretrizes de tokens seguros e forem emitidos **após** a validação do token da plataforma.

## Documentação de API relacionada

* [Referência da API XCurl](/pt-BR/reference/networking/xcurl/functions/xcurl_global_init_mem) — cliente HTTPS com suporte a TLS
* [Referência do libHttpClient](/pt-BR/reference/live/httpclient/httpclient/httpclient_members) — transporte HTTPS/WebSocket usado pelo XSAPI
* [Referência da API de rede](/pt-BR/reference/networking/gc-reference-networking-toc) — Winsock e endereços de dispositivo seguros
* [Referência da API XNetworking](/pt-BR/reference/networking/xnetworking/xnetworking_members) — verificação de certificados e dicas de conectividade
* [Referência REST do XSAPI](/pt-BR/reference/live/rest/atoc-xboxlivews-reference) — chamadas autenticadas por XSTS para os XBOX services

## Veja também

* [Implementação de comunicação segura do jogo](/pt-BR/build/game-principles/security/secure-communication-impl)
* [Solicitações da web e WebSockets seguros](/pt-BR/build/game-principles/security/secure-webrequest-impl)
* [Malha de jogo segura](/pt-BR/build/game-principles/security/secure-game-mesh-impl)
* [Exemplos de comunicação segura](/pt-BR/build/game-principles/security/secure-samples)
* [Microsoft Security Development Lifecycle (SDL)](https://www.microsoft.com/en-us/securityengineering/sdl/)
* [Visão geral de rede](/pt-BR/build/console-features/networking/index)


## Related topics

- [Diretório de tópicos NDA: links ativos do Microsoft Learn](/pt-BR/nda/nda-topic-directory.md)
- [XR-014 Dados do jogador e informações pessoais](/pt-BR/publishing/certification/xr/xr-014.md)
- [XR-047 Acesso ao perfil do usuário](/pt-BR/publishing/certification/xr/xr-047.md)
- [XR-115 Adição e remoção de usuários ou controles durante a jogabilidade](/pt-BR/publishing/certification/xr/xr-115.md)
- [XR-013 Vinculação de contas Microsoft a contas do publisher](/pt-BR/publishing/certification/xr/xr-013.md)
