Ăshte prezantuar versioni i sistemit tĂ« kopjimit Restic 0.18, i cili mundĂ«son ruajtjen e kopjeve tĂ« rezervuara nĂ« formĂ« tĂ« enkriptuar nĂ« njĂ« depo tĂ« versionuar me mbĂ«shtetje pĂ«r deduplication. Sistemi Ă«shtĂ« projektuar fillimisht pĂ«r tĂ« siguruar qĂ« kopjet e rezervuara ruhen nĂ« mjedise tĂ« pasigurta, dhe qĂ« ndarja e njĂ« kopje rezervĂ« me persona tĂ« tjerĂ« nuk duhet tĂ« komprometojĂ« sistemin. Kur krijohet njĂ« kopje rezervĂ«, Ă«shtĂ« e mundur tĂ« pĂ«rcaktohen rregulla fleksibile pĂ«r pĂ«rfshirjen dhe pĂ«rjashtimin e skedarĂ«ve dhe katalogĂ«ve (formati i rregullave pĂ«rngjan me rsync ose gitignore). ĂshtĂ« mbĂ«shtetur puna nĂ« sistemet Linux, macOS, Windows dhe BSD. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n Go dhe shpĂ«rndahet nĂ«n licencĂ«n BSD.
Kopjet rezervë mund të ruhen në sistemin lokal të skedarëve, në një disk të jashtëm serveri me akses përmes SFTP/SSH ose HTTP REST, në re Amazon S3, OpenStack Swift, BackBlaze B2, Microsoft Azure Blob Storage dhe Google Cloud Storage, si dhe në çdo ruajtje për të cilat ekzistojnë backend rclone. Për ruajtje mund të përdoret gjithashtu serveri i zhvilluar nga projekti, i cili ofron performancë më të lartë krahasuar me backend të tjerë dhe mund të funksionojë në mënyrë që të plotësojë, pa lejuar fshirjen ose ndryshimin e kopjeve rezervë në rast të kompromitimit të serverit burimor dhe qasjes në çelësat e enkriptimit.
Sistemi mbĂ«shtet snapshot-e qĂ« reflektojnĂ« gjendjen e hierarkisĂ« sĂ« katalogĂ«ve nĂ« kohĂ« tĂ« ndryshme (snapshot-et krijohen automatikisht pĂ«r çdo kopje rezervĂ«). ĂshtĂ« e mundur tĂ« kopjoni snapshot-et ndĂ«rmjet depozita tĂ« ndryshme. PĂ«r tĂ« kursyer trafikun, gjatĂ« krijimit tĂ« kopjeve rezervĂ« kopjohen vetĂ«m tĂ« dhĂ«nat qĂ« kanĂ« ndryshuar. NjĂ« snapshot me njĂ« kopje rezervĂ« mund tĂ« montohet nĂ« formĂ«n e njĂ« ndarje virtuale (montimi bĂ«het me ndihmĂ«n e FUSE). Gjithashtu ofrohen komanda pĂ«r analizimin e ndryshimeve dhe nxjerrjen selektive tĂ« skedarĂ«ve.
Ruajtja e kopjeve rezervë në Restic manipulohet jo me skedarë të plotë, por me blloqe me madhësi të ndryshueshme, të zgjedhura duke përdorur nënshkrimin e Rabinit. Informacioni ruhet i lidhur me përmbajtjen dhe jo me emrat e skedarëve (emrat dhe objektet e lidhura me të dhënat përcaktohen në nivelin e metadata të bllokut). Për të kursyer hapësirë në ruajtje dhe për të përjashtuar kopjimin e tepruar të të dhënave realizohet deduplication.
NĂ« serverat e jashtĂ«m, informacioni ruhet nĂ« formĂ«n e enkriptuar â pĂ«r kontrollet e shumave dhe deduplication pĂ«rdoren hash-e SHA-256, pĂ«r enkriptimin â algoritmi AES-256-CTR, dhe pĂ«r tĂ« garantuar integritetin â kodet e autentikimit bazuar nĂ« Poly1305-AES. ĂshtĂ« parashikuar mundĂ«sia e verifikimit tĂ« kopjes rezervĂ« pĂ«rmes kontrolleve tĂ« shumave dhe kodeve tĂ« autentikimit pĂ«r tĂ« konfirmuar qĂ« integriteti i skedarĂ«ve nuk Ă«shtĂ« cĂ«nuar.
Në versionin e ri është eliminuar mundësia e realizimit të një sulmi (PDF) për të përcaktuar praninë e skedarëve të veçantë në ruajtjen e enkriptuar të kopjeve rezervë. Sulmi lejon të përcaktohet nëse në një backup të enkriptuar ndodhet një skedar specifik, duke aksesuar ruajtjen e kopjeve rezervë ose duke analizuar trafikun rrjetor me kopjet rezervë. Për shembull, një administrator serveri, ofruesi i internetit ose agjencitë e sigurisë që kanë akses në server apo në trafik. Objektivi i sulmit mund të jetë hetimi i një rrjedhjeje informacioni, në të cilin agjencitë e sigurisë mund të vlerësojnë praninë e dokumenteve të interesuara në ruajtjen e kopjeve rezervë.
Për të shfrytëzuar një dobësi, sulmuesi duhet të arrijë të shtojë të dhënat e tij në një kopje rezervë të viktimës ose të dijë se një skedar i njohur ndodhet në kopjen rezervë. Nëse në kopjen rezervë ka një skedar për të cilin dihet nga sulmuesi (për shembull, një përmbajtje sistemike ose multimedia), atëherë duke aksesuar ruajtjen e enkriptuar, sulmuesi mund të përcaktojë nëse brenda ndodhen skedarë të tjerë të interesuar.
Metoda bazohet në faktin se duke iu referuar karakteristikave të kompresimit të përmbajtjes, është e mundur të përcaktohen parametrat e blloqeve që përdoren gjatë segmentimit të përmbajtjes. Për të përcaktuar këto parametra, mjafton të identifikoni 3 blloqe të enkriptuara që përmbajnë të dhëna të njohura për sulmuesin.
DobĂ«sia nuk Ă«shtĂ« specifike pĂ«r Restic dhe prek sisteme tĂ« tjera kopjimi qĂ« pĂ«rdorin ndarjen e tĂ« dhĂ«nave nĂ« blloqe duke pĂ«rdorur teknikĂ«n CDC (Content-Defined Chunking), si BorgBackup, Tarsnap, Bupstash dhe Duplicacy. NĂ« Tarsnap, problemi Ă«shtĂ« zgjidhur nĂ« pĂ«rditĂ«simin 1.0.41, nĂ« BorgBackup Ă«shtĂ« duke u punuar pĂ«r njĂ« korigjim qĂ« synohet tĂ« pĂ«rfshihet nĂ« degĂ«n borg 2. NĂ« Bupstash, ndryshimi mĂ« i fundit ka qenĂ« 2 vjet mĂ« parĂ«, ndĂ«rsa nĂ« Duplicacy â 4 muaj mĂ« parĂ«.
Gjithashtu theksohet se nĂ« sistemet qĂ« pĂ«rdorin dedupikimin, nĂ«se ka mundĂ«si pĂ«r tĂ« shtuar skedarĂ«t tuaj nĂ« kopjen rezervĂ«, mund tĂ« veproni mĂ« thjeshtĂ« dhe tĂ« pĂ«rcaktoni praninĂ« e skedarĂ«ve tĂ« interesit nĂ« mĂ«nyrĂ« indirekte. Pas shtimit tĂ« skedarit tĂ« kontrolluar, mund tĂ« vlerĂ«soni ndryshimin nĂ« madhĂ«sinĂ« e ruajtjes â nĂ«se skedari tashmĂ« ekziston nĂ« ruajtje, shtimi i tij i pĂ«rsĂ«ritur pĂ«r shkak tĂ« dedupikimit nuk do tĂ« çojĂ« nĂ« njĂ« rritje tĂ« konsiderueshme tĂ« madhĂ«sisĂ«.
Përveç eliminimit të dobësisë në Restic 0.18, gjithashtu janë propozuar disa novacione:
- Shtohet mbështetje eksperimentale për "ruajtjet e ftohta" të kopjeve rezervë (të dhënat bëhen të qasshme për ektraktim pas disa minutash ose orësh pas kërkesës), që mbështesin protokollin S3, si Amazon S3 Glacier.
- Në komandat check dhe tag është shtuar mbështetje për daljen në formatin JSON.
- Kur ndërtohen imazhe për GitHub Container Registry janë marrë parasysh rekomandimet SLSA (Supply-chain Levels for Software Artifacts).
- Në komandën ls është shtuar zgjedhja e metodës së renditjes së daljes. Në komandën find, nga e para, është përdorur renditja sipas datës (nga e reja në të vjetra).
- Ofrohet mundësia për të përjashtuar nga operacioni i ripakimit skedarët që kanë një madhësi më të vogël se e caktuara.
- është shtuar një cilësim për aktivizimin/çaktivizimin e rikuperimit të atributeve të zgjeruara të skedarëve.
- është shtuar mbështetje për sistemin operativ DragonFlyBSD.
- është shtuar mbështetje për atribute të zgjeruara të skedarëve në sistemet me NetBSD 10+.
- Në deget e restic 0.19.0 planifikohet të largohet mbështetja për funksionet e vjetruara, të aktivizuara përmes cilësimeve deprecate-legacy-index, deprecate-s3-legacy-layout, explicit-s3-anonymous-auth dhe safe-forget-keep-tags.
- Shtyhet mbështetja për versionet e vjetra të Windows dhe macOS, tani kërkohet të paktën Windows 10, Windows Server 2016 ose macOS 11. Shtyhet mbështetja për versionet e TLS deri në 1.2.
Burimi: opennet.ru
