Qué puede ver RainServer y qué no verá nunca.
Una herramienta de servidor que se ejecuta como root tiene que ser aburrida y predecible en seguridad. Así funciona RainServer 1.0.
Qué puede leer
- Métricas del sistema: CPU, memoria, disco, red, procesos
- Estado de los servicios y el journal de systemd
- Estado del gestor de paquetes (qué está instalado, qué está pendiente)
- Estado de Docker mediante el socket local, si Docker está instalado
- Configuración de firewall, SSH y fail2ban (solo lectura)
- Resultados de las tareas de copia que le indiques
Qué nunca recoge
- Claves privadas SSH
- Contraseñas o hashes de contraseñas
- Variables de entorno y secretos de aplicaciones
- Contenido de bases de datos
- Archivos en /home
- Nada que la comprobación no necesite
Las reglas
Sin acciones destructivas silenciosas
Todo lo que borra, detiene o cambia algo se te muestra antes: el objetivo exacto, qué va a cambiar, el riesgo y si se puede deshacer.
Sin shell remota arbitraria
El panel puede pedir una lista fija de acciones tipadas y versionadas. Cada una se comprueba con tu política y se verifica después.
Todo queda registrado
De cada acción se guarda quién la pidió, qué política la permitió, el objetivo, los parámetros y el resultado. El historial no se puede editar desde el panel.
Root, con franqueza
Algunas tareas necesitan root. No vamos a fingir lo contrario. Mantenemos mínima la parte que está siempre en marcha y hacemos que cada acción con privilegios sea visible, limitada y quede registrada.
Tratamiento de datos
| Transporte | Solo HTTPS, certificados validados, sin recurrir a texto plano. |
|---|---|
| Identidad del agente | Cada servidor tiene su propio secreto. Quitar un servidor en el panel lo revoca sin tocar los demás. |
| Acciones | Cada acción y cada licencia que recibe el agente están firmadas con nuestra clave Ed25519 y se comprueban en el servidor antes de ejecutarse. |
| Cuentas | Acceso con un código de un solo uso enviado por email. No se guardan contraseñas. Las sesiones caducan a los 30 días. |
| Almacenamiento | Los datos se guardan en nuestro propio servidor en Alemania y solo el servicio RainServer puede leerlos. Cada consulta está limitada a tu cuenta y se comprueba en el servidor. |
| Logs | Contraseñas, tokens, claves y credenciales en URLs se ocultan en las líneas de log antes de salir del servidor. |
| Actualizaciones | Versiones firmadas y un manifiesto de actualización firmado. El instalador y el actualizador comprueban la firma y la suma de comprobación. |
| Pagos | Stripe gestiona los datos de la tarjeta. Guardamos una referencia a tu suscripción, nunca números de tarjeta. |
Preguntas sobre seguridad
¿RainServer es un antivirus?
No. El módulo de seguridad revisa configuración y estado: SSH, firewall, actualizaciones, puertos abiertos, permisos. No es un escáner de malware, ni un sistema de detección de intrusiones, ni sustituye a un equipo de seguridad.
¿Tenéis SOC 2 o ISO 27001?
No. Somos un equipo pequeño y no vamos a presumir de certificaciones que no tenemos. Lo que sí podemos hacer es publicar cómo funciona el producto y mantenerlo verificable.
¿Puede el panel web ejecutar comandos en mi servidor?
Solo acciones de una lista fija, cada una con parámetros tipados, vista previa y comprobación de políticas. No hay ningún cuadro de texto que envíe comandos de shell a tu servidor.
Informar de un problema de seguridad
¿Has encontrado algo? Escribe a security@raincleaner.eu. Una persona lee cada informe. Danos un tiempo razonable para corregirlo antes de publicarlo.
Contacto legible por máquinas: /.well-known/security.txt. Condiciones y privacidad
Funcionando en tu servidor en dos minutos.
- Crea una cuentaEntra con tu email. La prueba de 7 días para un servidor empieza en el acto; sin tarjeta.
- Añade tu servidorCopia el comando de instalación del panel y ejecútalo con sudo. Muestra qué va a instalar y comprueba la firma de la descarga.
- ÁbreloEjecuta
sudo rainserverpara el panel de terminal, o abre el panel web.
curl -fsSL https://raincleaner.eu/rainserver/install.sh | sudo sh -s -- --token YOUR_TOKEN¿Quieres leerlo antes? install.sh · Documentación de instalación
- Ubuntu, Debian, Rocky, AlmaLinux, RHEL
- x86_64 y ARM64
- Se elimina por completo con un comando