Безопасность

Что RainServer может видеть — и чего не увидит никогда.

Серверный инструмент, работающий под root, должен быть скучным и предсказуемым в плане безопасности. Так работает RainServer 1.0.

Что он может читать

  • Системные метрики: CPU, память, диск, сеть, процессы
  • Состояние сервисов и журнал systemd
  • Состояние пакетного менеджера (что установлено, что ожидает)
  • Состояние Docker через локальный сокет, если Docker установлен
  • Конфигурация firewall, SSH и fail2ban (только чтение)
  • Результаты задач резервного копирования, на которые вы его направите

Что он никогда не собирает

  • Приватные SSH-ключи
  • Пароли и хеши паролей
  • Переменные окружения и секреты приложений
  • Содержимое баз данных
  • Файлы в /home
  • Всё, что не нужно для проверки

Правила

Никаких тихих разрушительных действий

Всё, что удаляет, останавливает или меняет что-либо, сначала показывается вам: точная цель, что изменится, риск и можно ли это откатить.

Никакого произвольного удалённого shell

Панель может запрашивать фиксированный список типизированных действий с версиями. Каждое проверяется по вашей политике и подтверждается после выполнения.

Всё записывается

Для каждого действия сохраняется, кто его запросил, какая политика его разрешила, цель, параметры и результат. Историю нельзя изменить из панели.

Root — честно

Некоторым задачам нужен root. Мы не будем делать вид, что это не так. Мы держим постоянно работающую часть минимальной, а каждое действие с повышенными правами — видимым, ограниченным и записанным.

Обработка данных

ПередачаТолько HTTPS, проверка сертификатов, без отката на открытый текст.
Идентификация агентаКаждый сервер получает свой секрет. Удаление сервера в панели отзывает его, не затрагивая остальные.
ДействияКаждое действие и каждая лицензия, которые получает агент, подписаны нашим ключом Ed25519 и проверяются на сервере перед выполнением.
АккаунтыВход по одноразовому коду из письма. Пароли не хранятся. Сессии истекают через 30 дней.
ХранениеДанные хранятся на нашем собственном сервере в Германии и доступны только сервису RainServer. Каждый запрос ограничен вашим аккаунтом и проверяется на сервере.
ЛогиПароли, токены, ключи и учётные данные в URL скрываются в строках логов, прежде чем покинуть сервер.
ОбновленияПодписанные релизы и подписанный манифест обновлений. Установщик и обновление проверяют и подпись, и контрольную сумму.
ПлатежиДанные карт обрабатывает Stripe. Мы храним ссылку на вашу подписку, но никогда — номера карт.

Вопросы о безопасности

RainServer — это антивирус?

Нет. Модуль безопасности проверяет конфигурацию и состояние: SSH, firewall, обновления, открытые порты, права доступа. Это не сканер вредоносного ПО, не система обнаружения вторжений и не замена команды безопасности.

У вас есть SOC 2 или ISO 27001?

Нет. Мы небольшая команда и не будем заявлять о сертификатах, которых у нас нет. Что мы можем — публиковать, как работает продукт, и оставлять его проверяемым.

Может ли веб-панель выполнять команды на моём сервере?

Только действия из фиксированного списка, каждое с типизированными параметрами, предпросмотром и проверкой политики. Нет никакого поля, которое отправляет shell-команды на ваш сервер.

Сообщить о проблеме безопасности

Нашли что-то? Напишите на security@raincleaner.eu. Каждое сообщение читает человек. Пожалуйста, дайте нам разумное время на исправление, прежде чем публиковать.

Машиночитаемый контакт: /.well-known/security.txt. Условия и конфиденциальность

Начать

Работает на вашем сервере через две минуты.

  1. Создайте аккаунтВойдите по email. Пробный период на 7 дней для одного сервера начинается сразу; без карты.
  2. Добавьте серверСкопируйте команду установки из панели и выполните её через sudo. Она покажет, что установит, и проверит подпись загрузки.
  3. ОткройтеЗапустите sudo rainserver для терминальной панели или откройте веб-панель.
Попробовать бесплатно
Команда, которую даёт панель
curl -fsSL https://raincleaner.eu/rainserver/install.sh | sudo sh -s -- --token YOUR_TOKEN

Хотите сначала прочитать? install.sh · Документация по установке

  • Ubuntu, Debian, Rocky, AlmaLinux, RHEL
  • x86_64 и ARM64
  • Удаляется полностью одной командой