Сигурност

Какво може да вижда RainServer и какво никога няма да вижда.

Сървърен инструмент, който работи като root, трябва да е скучен и предвидим откъм сигурност. Така работи RainServer 1.0.

Какво може да чете

  • Системни метрики: CPU, памет, диск, мрежа, процеси
  • Състояние на услугите и журналът на systemd
  • Състояние на пакетния мениджър (какво е инсталирано, какво чака)
  • Състояние на Docker през локалния сокет, ако Docker е инсталиран
  • Конфигурация на firewall, SSH и fail2ban (само четене)
  • Резултати от бекъп задачите, към които го насочите

Какво никога не събира

  • Частни SSH ключове
  • Пароли или хешове на пароли
  • Променливи на средата и тайни на приложения
  • Съдържание на бази данни
  • Файлове в /home
  • Всичко, което проверката не изисква

Правилата

Без тихи разрушителни действия

Всичко, което трие, спира или променя нещо, първо ви се показва: точната цел, какво ще се промени, рискът и дали може да се върне.

Без произволен отдалечен shell

Таблото може да поиска действия от фиксиран списък, типизирани и с версии. Всяко се проверява спрямо вашите правила и се потвърждава след това.

Всичко се записва

За всяко действие се пази кой го е поискал, кое правило го е позволило, целта, параметрите и резултатът. Историята не може да се редактира от таблото.

Root — честно

Някои задачи изискват root. Няма да се преструваме, че не е така. Държим постоянно работещата част минимална и правим всяко действие с повишени права видимо, ограничено и записано.

Обработка на данни

ПреносСамо HTTPS, проверка на сертификатите, без връщане към некриптиран текст.
Идентичност на агентаВсеки сървър получава собствена тайна. Махането на сървър от таблото я отнема, без да засяга останалите.
ДействияВсяко действие и всеки лиценз, които агентът получава, са подписани с нашия Ed25519 ключ и се проверяват на сървъра, преди да се изпълнят.
АкаунтиВход с еднократен код по имейл. Не се пазят пароли. Сесиите изтичат след 30 дни.
СъхранениеДанните се пазят на нашия собствен сървър в Германия и се четат само от услугата RainServer. Всяка заявка е ограничена до вашия акаунт и се проверява на сървъра.
ЛоговеПароли, токени, ключове и данни за вход в URL адреси се скриват в логовете, преди да напуснат сървъра.
ОбновленияПодписани версии и подписан манифест за обновленията. Инсталаторът и обновителят проверяват и подписа, и контролната сума.
ПлащанияStripe обработва данните от картата. Пазим препратка към абонамента ви, никога номера на карти.

Въпроси за сигурността

Антивирусна програма ли е RainServer?

Не. Модулът за сигурност проверява конфигурацията и състоянието: SSH, firewall, обновления, отворени портове, права. Не е скенер за зловреден софтуер, система за откриване на прониквания или заместител на екип по сигурност.

Имате ли SOC 2 или ISO 27001?

Не. Малък екип сме и няма да твърдим, че имаме сертификати, които нямаме. Това, което можем, е да публикуваме как работи продуктът и да го държим проверим.

Може ли уеб таблото да изпълнява команди на сървъра ми?

Само действия от фиксиран списък, всяко с типизирани параметри, преглед и проверка по правилата. Няма поле, което да праща shell команди към сървъра ви.

Докладвайте проблем със сигурността

Открихте нещо? Пишете на security@raincleaner.eu. Всеки доклад се чете от човек. Моля, дайте ни разумно време да го поправим, преди да го публикувате.

Машинно четим контакт: /.well-known/security.txt. Условия и поверителност

Започнете

Работи на сървъра ви за две минути.

  1. Създайте акаунтВлезте с имейла си. Пробният период от 7 дни за един сървър започва веднага; без карта.
  2. Добавете сървъра сиКопирайте командата за инсталация от таблото и я пуснете със sudo. Тя показва какво ще инсталира и проверява подписа на изтегления файл.
  3. Отворете гоПуснете sudo rainserver за терминалното табло или отворете уеб таблото.
Безплатен пробен период
Командата, която таблото ви дава
curl -fsSL https://raincleaner.eu/rainserver/install.sh | sudo sh -s -- --token YOUR_TOKEN

Искате ли първо да го прочетете? install.sh · Документация за инсталацията

  • Ubuntu, Debian, Rocky, AlmaLinux, RHEL
  • x86_64 и ARM64
  • Премахва се изцяло с една команда