Databasus aplica seguridad en tres niveles: (1) Cifrado de datos sensibles: todas las contraseñas, tokens y credenciales se cifran con AES-256-GCM y se guardan separados de la base de datos; (2) Cifrado de las copias de seguridad: cada archivo de respaldo se cifra con una clave única derivada de una clave maestra, el ID de la copia y una sal aleatoria, de modo que las copias resultan inútiles sin su clave de cifrado aunque alguien acceda al almacenamiento; (3) Acceso de solo lectura a la base de datos: Databasus solo requiere permisos SELECT y realiza comprobaciones exhaustivas para asegurar que no existen privilegios de escritura, lo que evita la corrupción de datos incluso si la herramienta se ve comprometida.
Más allá del tiempo de ejecución, la seguridad y la fiabilidad se integran en cada commit y PR: análisis estático con CodeQL, CodeRabbit con gitleaks y semgrep, monitoreo de CVE con Dependabot, escaneo de imágenes y Dockerfiles con Trivy, y auditorías periódicas de Codex Security de OpenAI. Las pruebas de integración se ejecutan contra contenedores reales de PostgreSQL, MySQL, MariaDB y MongoDB y verifican ciclos completos de copia y restauración en cada PR. Las GitHub Actions están fijadas a SHA de commit y los flujos de trabajo siguen permisos de privilegio mínimo.
Consulte
Ingeniería de seguridad y fiabilidad para ver el flujo completo.
Además, todos los registros pueden exportarse a cualquier sistema externo (VictoriaLogs, SigNoz, Graylog, etc.) mediante el estándar OpenTelemetry. De forma predeterminada, los registros (incluidos los de auditoría) también se escriben en archivos locales, así que los registros de auditoría no pueden perderse. Consulte la
configuración avanzada aquí.