Databasus обеспечивает безопасность на трех уровнях: (1) шифрование чувствительных данных — все пароли, токены и учетные данные шифруются AES-256-GCM и хранятся отдельно от базы данных; (2) шифрование бекапов — каждый файл бекапа шифруется уникальным ключом, выведенным из мастер-ключа, ID бекапа и случайной соли, так что без вашего ключа бекапы бесполезны, даже если кто-то получит доступ к хранилищу; (3) доступ к базе только на чтение — Databasus требует лишь права SELECT и тщательно проверяет отсутствие прав на запись, что защищает данные от порчи даже при компрометации инструмента.
Помимо этого, безопасность и надежность встроены в каждый коммит и PR: статический анализ CodeQL, CodeRabbit с gitleaks и semgrep, мониторинг CVE через Dependabot, сканирование образов и Dockerfile через Trivy и периодические аудиты Codex Security от OpenAI. Интеграционные тесты гоняются на реальных контейнерах PostgreSQL, MySQL, MariaDB и MongoDB и проверяют полный цикл «бекап, затем восстановление» на каждом PR. GitHub Actions закреплены на SHA коммитов, а воркфлоу следуют принципу минимальных привилегий.
Весь конвейер описан в разделе
Проектирование безопасности и надежности.
Кроме того, все логи можно выгружать в любую внешнюю систему (VictoriaLogs, SigNoz, Graylog и другие) по стандарту OpenTelemetry. По умолчанию логи (включая журнал аудита) также пишутся в локальные файлы, поэтому записи аудита не теряются. Подробности —
в расширенной настройке.