Какво може да вижда RainServer и какво никога няма да вижда.
Сървърен инструмент, който работи като root, трябва да е скучен и предвидим откъм сигурност. Така работи RainServer 1.0.
Какво може да чете
- Системни метрики: CPU, памет, диск, мрежа, процеси
- Състояние на услугите и журналът на systemd
- Състояние на пакетния мениджър (какво е инсталирано, какво чака)
- Състояние на Docker през локалния сокет, ако Docker е инсталиран
- Конфигурация на firewall, SSH и fail2ban (само четене)
- Резултати от бекъп задачите, към които го насочите
Какво никога не събира
- Частни SSH ключове
- Пароли или хешове на пароли
- Променливи на средата и тайни на приложения
- Съдържание на бази данни
- Файлове в /home
- Всичко, което проверката не изисква
Правилата
Без тихи разрушителни действия
Всичко, което трие, спира или променя нещо, първо ви се показва: точната цел, какво ще се промени, рискът и дали може да се върне.
Без произволен отдалечен shell
Таблото може да поиска действия от фиксиран списък, типизирани и с версии. Всяко се проверява спрямо вашите правила и се потвърждава след това.
Всичко се записва
За всяко действие се пази кой го е поискал, кое правило го е позволило, целта, параметрите и резултатът. Историята не може да се редактира от таблото.
Root — честно
Някои задачи изискват root. Няма да се преструваме, че не е така. Държим постоянно работещата част минимална и правим всяко действие с повишени права видимо, ограничено и записано.
Обработка на данни
| Пренос | Само HTTPS, проверка на сертификатите, без връщане към некриптиран текст. |
|---|---|
| Идентичност на агента | Всеки сървър получава собствена тайна. Махането на сървър от таблото я отнема, без да засяга останалите. |
| Действия | Всяко действие и всеки лиценз, които агентът получава, са подписани с нашия Ed25519 ключ и се проверяват на сървъра, преди да се изпълнят. |
| Акаунти | Вход с еднократен код по имейл. Не се пазят пароли. Сесиите изтичат след 30 дни. |
| Съхранение | Данните се пазят на нашия собствен сървър в Германия и се четат само от услугата RainServer. Всяка заявка е ограничена до вашия акаунт и се проверява на сървъра. |
| Логове | Пароли, токени, ключове и данни за вход в URL адреси се скриват в логовете, преди да напуснат сървъра. |
| Обновления | Подписани версии и подписан манифест за обновленията. Инсталаторът и обновителят проверяват и подписа, и контролната сума. |
| Плащания | Stripe обработва данните от картата. Пазим препратка към абонамента ви, никога номера на карти. |
Въпроси за сигурността
Антивирусна програма ли е RainServer?
Не. Модулът за сигурност проверява конфигурацията и състоянието: SSH, firewall, обновления, отворени портове, права. Не е скенер за зловреден софтуер, система за откриване на прониквания или заместител на екип по сигурност.
Имате ли SOC 2 или ISO 27001?
Не. Малък екип сме и няма да твърдим, че имаме сертификати, които нямаме. Това, което можем, е да публикуваме как работи продуктът и да го държим проверим.
Може ли уеб таблото да изпълнява команди на сървъра ми?
Само действия от фиксиран списък, всяко с типизирани параметри, преглед и проверка по правилата. Няма поле, което да праща shell команди към сървъра ви.
Докладвайте проблем със сигурността
Открихте нещо? Пишете на security@raincleaner.eu. Всеки доклад се чете от човек. Моля, дайте ни разумно време да го поправим, преди да го публикувате.
Машинно четим контакт: /.well-known/security.txt. Условия и поверителност
Работи на сървъра ви за две минути.
- Създайте акаунтВлезте с имейла си. Пробният период от 7 дни за един сървър започва веднага; без карта.
- Добавете сървъра сиКопирайте командата за инсталация от таблото и я пуснете със sudo. Тя показва какво ще инсталира и проверява подписа на изтегления файл.
- Отворете гоПуснете
sudo rainserverза терминалното табло или отворете уеб таблото.
curl -fsSL https://raincleaner.eu/rainserver/install.sh | sudo sh -s -- --token YOUR_TOKENИскате ли първо да го прочетете? install.sh · Документация за инсталацията
- Ubuntu, Debian, Rocky, AlmaLinux, RHEL
- x86_64 и ARM64
- Премахва се изцяло с една команда