Die meisten Backup-Werkzeuge verlangen zweimal Vertrauen: einmal, um das Backup zu erstellen, und ein zweites Mal, um es wiederherzustellen. Verschwindet das Werkzeug, ändert es seine Preise oder funktioniert es schlicht nicht mehr, wird das Backup-Format oft zur Last statt zum Sicherheitsnetz.
DBackup sieht das anders: Jedes Backup ist ein normaler Datenbank-Dump, genau das, was pg_dump, mysqldump, mongodump oder redis-cli --rdb selbst erzeugt hätten. DBackup fügt nur Verschlüsselung und Kompression als eigene Schritte hinzu und ersetzt den Dump nicht. Öffnen Sie das Archiv ohne DBackup, finden Sie dieselbe SQL-, BSON- oder RDB-Ausgabe, mit der jeder Datenbankadministrator ohnehin umgehen kann.
Was „offene Verschlüsselung“ wirklich bedeutet
Verschlüsselte Backups nutzen AES-256-GCM, einen gut dokumentierten und weit verbreiteten Standard, keine eigene Chiffre und kein Format, das nur DBackup versteht. AES-256-GCM steckt in der Standardbibliothek praktisch jeder Programmiersprache. Ein DBackup-Archiv zu entschlüsseln ist deshalb eine Sache von ein paar Dutzend Zeilen Code und keine Abhängigkeit von der Software eines bestimmten Anbieters.
Das Recovery Kit
Jedes Verschlüsselungsprofil in DBackup kann ein Recovery Kit erzeugen, ein ZIP zum Herunterladen mit:
- dem rohen Schlüssel dieses Profils
- einem eigenständigen Node.js-Skript zum Entschlüsseln, das nichts außer Node.js selbst braucht
- einer kurzen Anleitung mit der genauen Abfolge aus Entschlüsseln, Entpacken und Wiederherstellen
Bewahren Sie dieses Kit dort auf, wo DBackup selbst nicht hinkommt, in einem Passwort-Manager, einem Tresor oder als ausgedruckten QR-Code. Dann ist es Ihre Versicherung gegen das eine Szenario, das jeder Selbsthoster einplanen sollte: Das Werkzeug, das das Backup erstellt hat, ist nicht mehr verfügbar, wenn Sie wiederherstellen müssen.
Der tatsächliche Weg zurück
Ist DBackup einmal nicht verfügbar, braucht die Wiederherstellung von Hand zwei Schritte:
- Entschlüsseln und entpacken - führen Sie das eigenständige Skript aus dem Recovery Kit mit dem Backup aus. Es entschlüsselt jeden Dump mit Ihrem Schlüssel, macht die Gzip- oder Brotli-Kompression des Jobs rückgängig und prüft die für den Dump hinterlegte SHA-256-Summe, bevor es die Datei schreibt.
- Importieren - geben Sie den Dump an das native Wiederherstellungswerkzeug der Datenbank-Engine (
mysql,pg_restore,mongorestoreund so weiter, bei Redis die RDB-Datei an die Stelle der alten), genau so, als hätten Sie den Dump selbst erstellt.
Keiner dieser Schritte braucht DBackup. Das ist Absicht. Die Aufgabe eines Backup-Werkzeugs ist es, Backups leicht zu erstellen und im Alltag leicht zu verwalten, nicht, sich für den einen Moment unentbehrlich zu machen, auf den es wirklich ankommt.
