DBackup

Warum wir DBackup gebaut haben: kein Vendor-Lock-in, mit Absicht

Jedes Backup von DBackup ist ein normaler Datenbank-Dump, verschlüsselt mit dem offenen AES-256-GCM. Hier steht, warum das zählt und wie das Recovery Kit funktioniert.

Skyfay
10. Juli 2026 · 2 Min. Lesezeit
PhilosophieVerschlüsselungWiederherstellung

Die meisten Backup-Werkzeuge verlangen zweimal Vertrauen: einmal, um das Backup zu erstellen, und ein zweites Mal, um es wiederherzustellen. Verschwindet das Werkzeug, ändert es seine Preise oder funktioniert es schlicht nicht mehr, wird das Backup-Format oft zur Last statt zum Sicherheitsnetz.

DBackup sieht das anders: Jedes Backup ist ein normaler Datenbank-Dump, genau das, was pg_dump, mysqldump, mongodump oder redis-cli --rdb selbst erzeugt hätten. DBackup fügt nur Verschlüsselung und Kompression als eigene Schritte hinzu und ersetzt den Dump nicht. Öffnen Sie das Archiv ohne DBackup, finden Sie dieselbe SQL-, BSON- oder RDB-Ausgabe, mit der jeder Datenbankadministrator ohnehin umgehen kann.

Was „offene Verschlüsselung“ wirklich bedeutet

Verschlüsselte Backups nutzen AES-256-GCM, einen gut dokumentierten und weit verbreiteten Standard, keine eigene Chiffre und kein Format, das nur DBackup versteht. AES-256-GCM steckt in der Standardbibliothek praktisch jeder Programmiersprache. Ein DBackup-Archiv zu entschlüsseln ist deshalb eine Sache von ein paar Dutzend Zeilen Code und keine Abhängigkeit von der Software eines bestimmten Anbieters.

Das Recovery Kit

Jedes Verschlüsselungsprofil in DBackup kann ein Recovery Kit erzeugen, ein ZIP zum Herunterladen mit:

  • dem rohen Schlüssel dieses Profils
  • einem eigenständigen Node.js-Skript zum Entschlüsseln, das nichts außer Node.js selbst braucht
  • einer kurzen Anleitung mit der genauen Abfolge aus Entschlüsseln, Entpacken und Wiederherstellen

Bewahren Sie dieses Kit dort auf, wo DBackup selbst nicht hinkommt, in einem Passwort-Manager, einem Tresor oder als ausgedruckten QR-Code. Dann ist es Ihre Versicherung gegen das eine Szenario, das jeder Selbsthoster einplanen sollte: Das Werkzeug, das das Backup erstellt hat, ist nicht mehr verfügbar, wenn Sie wiederherstellen müssen.

Der tatsächliche Weg zurück

Ist DBackup einmal nicht verfügbar, braucht die Wiederherstellung von Hand zwei Schritte:

  1. Entschlüsseln und entpacken - führen Sie das eigenständige Skript aus dem Recovery Kit mit dem Backup aus. Es entschlüsselt jeden Dump mit Ihrem Schlüssel, macht die Gzip- oder Brotli-Kompression des Jobs rückgängig und prüft die für den Dump hinterlegte SHA-256-Summe, bevor es die Datei schreibt.
  2. Importieren - geben Sie den Dump an das native Wiederherstellungswerkzeug der Datenbank-Engine (mysql, pg_restore, mongorestore und so weiter, bei Redis die RDB-Datei an die Stelle der alten), genau so, als hätten Sie den Dump selbst erstellt.

Keiner dieser Schritte braucht DBackup. Das ist Absicht. Die Aufgabe eines Backup-Werkzeugs ist es, Backups leicht zu erstellen und im Alltag leicht zu verwalten, nicht, sich für den einen Moment unentbehrlich zu machen, auf den es wirklich ankommt.

Geschrieben von Skyfay
Maintainer von DBackup.
Auf Discord diskutieren
Backups, die Sie von Hand öffnen können.
Kostenlos und Open Source unter GPL-3.0.