Was RainServer sehen kann – und was nie.
Ein Server-Werkzeug, das als root läuft, muss bei der Sicherheit langweilig und vorhersehbar sein. So arbeitet RainServer 1.0.
Was es lesen kann
- Systemmetriken: CPU, Speicher, Platte, Netzwerk, Prozesse
- Dienststatus und das systemd-Journal
- Zustand des Paketmanagers (was installiert ist, was aussteht)
- Docker-Status über den lokalen Socket, falls Docker installiert ist
- Firewall-, SSH- und fail2ban-Konfiguration (lesend)
- Ergebnisse der Backup-Jobs, auf die Sie es ansetzen
Was es nie sammelt
- Private SSH-Schlüssel
- Passwörter oder Passwort-Hashes
- Umgebungsvariablen und Anwendungsgeheimnisse
- Datenbankinhalte
- Dateien in /home
- Alles, was die Prüfung nicht braucht
Die Regeln
Keine stillen destruktiven Aktionen
Alles, was etwas löscht, stoppt oder ändert, wird Ihnen vorher gezeigt: das genaue Ziel, was sich ändert, das Risiko und ob es sich rückgängig machen lässt.
Keine beliebige Remote-Shell
Das Dashboard kann eine feste Liste typisierter, versionierter Aktionen anfordern. Jede wird gegen Ihre Richtlinie geprüft und danach verifiziert.
Alles wird protokolliert
Zu jeder Aktion wird gespeichert, wer sie angefordert hat, welche Richtlinie sie erlaubt hat, das Ziel, die Parameter und das Ergebnis. Der Verlauf kann im Dashboard nicht bearbeitet werden.
Root, ehrlich gesagt
Manche Aufgaben brauchen root. Wir tun nicht so, als wäre es anders. Wir halten den dauerhaft laufenden Teil minimal und machen jede Aktion mit erhöhten Rechten sichtbar, begrenzt und protokolliert.
Umgang mit Daten
| Übertragung | Nur HTTPS, Zertifikate werden geprüft, kein Rückfall auf Klartext. |
|---|---|
| Agent-Identität | Jeder Server bekommt ein eigenes Geheimnis. Wenn Sie einen Server im Dashboard entfernen, wird es widerrufen, ohne die anderen zu berühren. |
| Aktionen | Jede Aktion und jede Lizenz, die der Agent erhält, ist mit unserem Ed25519-Schlüssel signiert und wird auf dem Server geprüft, bevor sie läuft. |
| Konten | Anmeldung mit einem Einmalcode per E-Mail. Es werden keine Passwörter gespeichert. Sitzungen enden nach 30 Tagen. |
| Speicherung | Die Daten liegen auf unserem eigenen Server in Deutschland und sind nur für den RainServer-Dienst lesbar. Jede Abfrage ist auf Ihr Konto beschränkt und wird serverseitig geprüft. |
| Logs | Passwörter, Tokens, Schlüssel und Zugangsdaten in URLs werden in Logzeilen maskiert, bevor sie den Server verlassen. |
| Updates | Signierte Versionen und ein signiertes Update-Manifest. Installer und Updater prüfen Signatur und Prüfsumme. |
| Zahlungen | Stripe verarbeitet die Kartendaten. Wir speichern einen Verweis auf Ihr Abo, nie Kartennummern. |
Fragen zur Sicherheit
Ist RainServer ein Virenscanner?
Nein. Das Sicherheitsmodul prüft Konfiguration und Zustand: SSH, Firewall, Updates, offene Ports, Berechtigungen. Es ist kein Malware-Scanner, kein Intrusion-Detection-System und kein Ersatz für ein Sicherheitsteam.
Haben Sie SOC 2 oder ISO 27001?
Nein. Wir sind ein kleines Team und behaupten keine Zertifizierungen, die wir nicht haben. Was wir tun können: offenlegen, wie das Produkt funktioniert, und es überprüfbar halten.
Kann das Web-Dashboard Befehle auf meinem Server ausführen?
Nur Aktionen aus einer festen Liste, jede mit typisierten Parametern, Vorschau und Richtlinienprüfung. Es gibt kein Textfeld, das Shell-Befehle an Ihren Server schickt.
Sicherheitsproblem melden
Etwas gefunden? Schreiben Sie an security@raincleaner.eu. Jede Meldung liest ein Mensch. Bitte geben Sie uns angemessen Zeit für einen Fix, bevor Sie veröffentlichen.
Maschinenlesbarer Kontakt: /.well-known/security.txt. AGB & Datenschutz
In zwei Minuten auf Ihrem Server.
- Konto anlegenMelden Sie sich mit Ihrer E-Mail an. Die 7-tägige Testphase für einen Server beginnt sofort; ohne Karte.
- Server hinzufügenKopieren Sie den Installationsbefehl aus dem Dashboard und führen Sie ihn mit sudo aus. Er zeigt, was er installiert, und prüft die Signatur des Downloads.
- Öffnen
sudo rainserverstartet das Terminal-Dashboard, oder öffnen Sie das Web-Dashboard.
curl -fsSL https://raincleaner.eu/rainserver/install.sh | sudo sh -s -- --token YOUR_TOKENErst lesen? install.sh · Installationsanleitung
- Ubuntu, Debian, Rocky, AlmaLinux, RHEL
- x86_64 und ARM64
- Mit einem Befehl vollständig entfernbar