Sicurezza
In lionbackup la sicurezza è distribuita su più livelli: cifratura dei contenuti, zone separate, controllo degli accessi basato sui ruoli e un rilevamento anomalie automatizzato.
Cifratura
I dati da salvare possono essere cifrati end-to-end lato client prima di lasciare il sistema del cliente. Le chiavi lato client restano esclusivamente presso il cliente — lionbackup riceve questi contenuti solo come testo cifrato. In aggiunta, gli oggetti vengono archiviati cifrati lato server nell'object storage S3-compatibile. Il trasferimento ai Citadel avviene esclusivamente tramite HTTPS/TLS.
Dettagli e indicazioni sulla gestione delle chiavi in Cifratura.
Controllo degli accessi
Ogni organizzazione definisce i propri ruoli. Vengono applicati sia nel portale sia a livello di API:
- Proprietario — controllo completo, inclusa fatturazione e gestione dei membri.
- Amministratore — gestisce progetti, token e membri; nessun accesso alla fatturazione.
- Scrittura — può caricare backup.
- Lettura — può ripristinare backup.
- Fatturazione — accesso esclusivamente a fatture e pagamenti.
L'accesso avviene tramite single sign-on (Authentik) con autenticazione a più fattori (TOTP). Per l'accesso automatizzato si usano token di accesso legati al progetto.
Isolamento delle zone
Le Storage Zone sono separate a livello di rete tra loro e dalla Business Zone. Gli upload dei clienti vanno direttamente agli endpoint pubblici dei Citadel e non attraversano la Business Zone. Tra le zone vengono scambiati esclusivamente dati di amministrazione e metadati tramite connessioni cifrate e mutuamente autenticate.
Archiviazione immutabile e protetta da scrittura (WORN)
Per i progetti configurati di conseguenza vale il principio WORN — "Write Once, Read Never": gli oggetti vengono archiviati in modo immutabile entro il periodo di conservazione (blocco oggetto) e non possono essere né modificati né cancellati. Al tempo stesso un token di upload ovvero di scrittura non può leggere i backup esistenti — il ripristino richiede un token separato con permesso di lettura (ruolo Lettura). Scrittura e lettura sono così rigorosamente separate; un token di scrittura compromesso non può né scaricare né cancellare i backup esistenti. Vedi Ciclo di vita di un backup.
Rilevamento anomalie
Gli eventi rilevanti per la sicurezza dei Citadel vengono valutati centralmente. Un rilevamento anomalie automatizzato riconosce, tra l'altro, l'uso di token al di fuori del progetto previsto, indizi di upload non cifrati (bassa entropia) e valori anomali statistici in volume e throughput. Le anomalie compaiono come avviso nel portale e possono opzionalmente essere recapitate via e-mail.