Databasus applique la sécurité à trois niveaux : (1) Chiffrement des données sensibles : tous les mots de passe, jetons et identifiants sont chiffrés avec AES-256-GCM et stockés séparément de la base de données ; (2) Chiffrement des sauvegardes : chaque fichier de sauvegarde est chiffré avec une clé unique dérivée d'une clé maître, de l'ID de la sauvegarde et d'un sel aléatoire, ce qui rend les sauvegardes inutilisables sans votre clé de chiffrement même si quelqu'un accède au stockage ; (3) Accès en lecture seule à la base : Databasus ne requiert que des permissions SELECT et effectue des vérifications complètes pour s'assurer qu'aucun privilège d'écriture n'existe, ce qui empêche toute corruption de données même si l'outil est compromis.
Au-delà de l'exécution, la sécurité et la fiabilité sont intégrées à chaque commit et PR : analyse statique CodeQL, CodeRabbit avec gitleaks et semgrep, surveillance des CVE par Dependabot, scans Trivy des images et Dockerfiles, et audits périodiques Codex Security d'OpenAI. Les tests d'intégration s'exécutent contre de vrais conteneurs PostgreSQL, MySQL, MariaDB et MongoDB et vérifient des cycles complets sauvegarde puis restauration à chaque PR. Les GitHub Actions sont épinglées sur des SHA de commit et les workflows suivent le principe du moindre privilège.
Consultez
Security & reliability engineering pour le pipeline complet.
De plus, tous les journaux peuvent être exportés vers n'importe quel système externe (VictoriaLogs, SigNoz, Graylog, etc.) via le standard OpenTelemetry. Par défaut, les journaux (y compris les journaux d'audit) sont aussi écrits dans des fichiers locaux, les journaux d'audit ne peuvent donc pas être perdus. Consultez la
configuration avancée ici.