可以验证的安全
Dockstash 为安全保管您最敏感的凭据而构建。密钥在静态时以 AES-256-GCM 加密,SSH 备份通道固定存储主机密钥,每个 Restic 仓库都用您自己的密钥加密。破坏性恢复需要输入确认,恢复演练则证明您的数据能够找回。
您的数据如何保持安全
AES-256-GCM 静态密钥加密
您的 Restic 密码和 SSH 密钥从不以明文存储。它们以 AES-256-GCM 主密钥静态加密,并托管恢复码以支持密钥轮换。
SSH 主机密钥固定
通往存储 VPS 的备份通道固定了主机密钥,中间人无法悄悄拦截或改道您的加密快照。
加密的 Restic 仓库
每个仓库都是用您的密钥加密的标准 Restic 仓库。数据在离开生产 VPS 之前就已加密并去重。
输入确认的破坏性恢复
覆盖线上数据的恢复要求您输入项目名称确认。默认行为是恢复到新位置,任何覆盖前都会先暂存数据库。
恢复演练验证
Dockstash 按计划将最新快照恢复到临时位置并与源数据比对,让您在需要之前就发现坏掉的备份。
您的存储,零锁定
备份以标准 Restic 仓库的形式存放在您自己的存储 VPS 上。哪怕有一天离开,也只需 restic CLI 即可恢复——Dockstash 不添加任何私有层。
代码开放,可审计
Dockstash 是开源软件(Apache-2.0)。本页的每一项声明都可以在代码中验证——加密、SSH 密钥固定、查询作用域——无需盲目信任。
常见 问题
我的 SSH 密钥和 Restic 密码存放在哪里?
以 AES-256-GCM 主密钥静态加密,从不以明文存储。在自托管版中,它们保存在您自己的服务器上。托管的恢复码支持在不丢失访问权限的情况下轮换主密钥。
Dockstash 会持有我的备份数据吗?
不会。在 Free/自托管版中,整条流水线都运行在您的基础设施上,备份落在您的存储 VPS 上。Dockstash 只负责编排备份,绝不在我们的服务器上存储您的数据。
Dockstash 如何防止误操作的破坏性恢复?
恢复默认写入新位置,任何覆盖前数据库都会先暂存,而覆盖线上数据的恢复要求输入项目名称确认。不存在一键摧毁生产环境的途径。
如果 Dockstash 消失了,我的加密备份怎么办?
它们仍以标准加密 Restic 仓库的形式留在您的存储 VPS 上。用您的密钥将 restic CLI 指向仓库即可恢复,无需任何供应商参与。零锁定。