Что RainServer может видеть — и чего не увидит никогда.
Серверный инструмент, работающий под root, должен быть скучным и предсказуемым в плане безопасности. Так работает RainServer 1.0.
Что он может читать
- Системные метрики: CPU, память, диск, сеть, процессы
- Состояние сервисов и журнал systemd
- Состояние пакетного менеджера (что установлено, что ожидает)
- Состояние Docker через локальный сокет, если Docker установлен
- Конфигурация firewall, SSH и fail2ban (только чтение)
- Результаты задач резервного копирования, на которые вы его направите
Что он никогда не собирает
- Приватные SSH-ключи
- Пароли и хеши паролей
- Переменные окружения и секреты приложений
- Содержимое баз данных
- Файлы в /home
- Всё, что не нужно для проверки
Правила
Никаких тихих разрушительных действий
Всё, что удаляет, останавливает или меняет что-либо, сначала показывается вам: точная цель, что изменится, риск и можно ли это откатить.
Никакого произвольного удалённого shell
Панель может запрашивать фиксированный список типизированных действий с версиями. Каждое проверяется по вашей политике и подтверждается после выполнения.
Всё записывается
Для каждого действия сохраняется, кто его запросил, какая политика его разрешила, цель, параметры и результат. Историю нельзя изменить из панели.
Root — честно
Некоторым задачам нужен root. Мы не будем делать вид, что это не так. Мы держим постоянно работающую часть минимальной, а каждое действие с повышенными правами — видимым, ограниченным и записанным.
Обработка данных
| Передача | Только HTTPS, проверка сертификатов, без отката на открытый текст. |
|---|---|
| Идентификация агента | Каждый сервер получает свой секрет. Удаление сервера в панели отзывает его, не затрагивая остальные. |
| Действия | Каждое действие и каждая лицензия, которые получает агент, подписаны нашим ключом Ed25519 и проверяются на сервере перед выполнением. |
| Аккаунты | Вход по одноразовому коду из письма. Пароли не хранятся. Сессии истекают через 30 дней. |
| Хранение | Данные хранятся на нашем собственном сервере в Германии и доступны только сервису RainServer. Каждый запрос ограничен вашим аккаунтом и проверяется на сервере. |
| Логи | Пароли, токены, ключи и учётные данные в URL скрываются в строках логов, прежде чем покинуть сервер. |
| Обновления | Подписанные релизы и подписанный манифест обновлений. Установщик и обновление проверяют и подпись, и контрольную сумму. |
| Платежи | Данные карт обрабатывает Stripe. Мы храним ссылку на вашу подписку, но никогда — номера карт. |
Вопросы о безопасности
RainServer — это антивирус?
Нет. Модуль безопасности проверяет конфигурацию и состояние: SSH, firewall, обновления, открытые порты, права доступа. Это не сканер вредоносного ПО, не система обнаружения вторжений и не замена команды безопасности.
У вас есть SOC 2 или ISO 27001?
Нет. Мы небольшая команда и не будем заявлять о сертификатах, которых у нас нет. Что мы можем — публиковать, как работает продукт, и оставлять его проверяемым.
Может ли веб-панель выполнять команды на моём сервере?
Только действия из фиксированного списка, каждое с типизированными параметрами, предпросмотром и проверкой политики. Нет никакого поля, которое отправляет shell-команды на ваш сервер.
Сообщить о проблеме безопасности
Нашли что-то? Напишите на security@raincleaner.eu. Каждое сообщение читает человек. Пожалуйста, дайте нам разумное время на исправление, прежде чем публиковать.
Машиночитаемый контакт: /.well-known/security.txt. Условия и конфиденциальность
Работает на вашем сервере через две минуты.
- Создайте аккаунтВойдите по email. Пробный период на 7 дней для одного сервера начинается сразу; без карты.
- Добавьте серверСкопируйте команду установки из панели и выполните её через sudo. Она покажет, что установит, и проверит подпись загрузки.
- ОткройтеЗапустите
sudo rainserverдля терминальной панели или откройте веб-панель.
curl -fsSL https://raincleaner.eu/rainserver/install.sh | sudo sh -s -- --token YOUR_TOKENХотите сначала прочитать? install.sh · Документация по установке
- Ubuntu, Debian, Rocky, AlmaLinux, RHEL
- x86_64 и ARM64
- Удаляется полностью одной командой