信任

安全

隔离模型、加密、凭据处理,以及我们还没做出来的部分。

01

每个项目一个单元

每个项目都跑在自己的数据库单元里:独占的 PostgreSQL 进程、独占的存储、独占的凭据,以及由操作系统强制的 CPU 与内存上限。两个客户之间没有共享数据库、没有共享 schema,也没有行级分区。

隔离的论证就这些,而且刻意乏味。吵闹的邻居耗不尽你的内存,因为上限不共享。别的租户查询里的 bug 碰不到你的数据,因为那个进程根本看不见。

K/V 存储享有同样的待遇:独立的进程、独立的内存上限、独立的存储和独立的凭据。它既没有通往你数据库的网络路由,也没有通往公网的路由——只有经过认证的端点才能访问它。

02

标准单元没有外发网络

标准单元运行在只有回环接口的私有网络命名空间里,别无其他。它们无法向互联网、向另一个单元、或向控制平面发起外连——不是因为策略禁止,而是因为根本没有路由。

客户端流量通过路由层交付的套接字抵达单元。会发起外部网络调用的扩展在标准单元上不可用,正是因为这个原因;与其悄悄放宽边界,我们宁愿说不。

03

加密

  • -所有公网连接(直连与池化)均启用 TLS,证书按区域签发并校验主机名
  • -控制台、API、CLI 和所有 SDK 只走 HTTPS,自有域名启用 HSTS
  • -单元存储与备份归档均静态加密
  • -备份和预写日志段在离开节点之前就已加密

04

凭据

路由层端到端转发 PostgreSQL 的 SCRAM 认证。它从不看到、保存或还原你的数据库密码——只转发挑战与应答,然后让开。

组织 API 密钥只以哈希形式存储,签发之后无法读回;丢了就轮换。控制平面为生命周期操作保存的按项目数据库凭据静态加密,密钥不与其放在一起。登录委托给专门的身份提供方,因此我们的系统里不以任何形式存在你的密码。

05

备份与恢复

  • -面向节点之外的持续归档:预写日志段一产生就外送,而不是按夜间计划
  • -可恢复到套餐保留窗口内的任意时刻,而不只是最后一次全量备份
  • -恢复按计划实际演练,而不是假定可用;过期或失败的备份会触发告警,我们会去处理
  • -预览数据库由克隆生成,因此验证一次恢复或一次破坏性迁移的代价是一个克隆,而不是一次停机
  • -控制台、CLI 和 MCP 服务器中的破坏性操作都会先要求创建恢复点

06

运维访问

生产访问仅限运营平台的人员,按需要而非按职级授予,并要求多因素认证。访问节点只走经过认证的通道;没有共享登录,也没有常开的控制台。

运维人员读取单元内容,只发生在你请求的支持场景,或无法以其他方式解决的事故中。两者都有记录,你若要看,我们给你看的就是这份记录。

07

平台卫生

  • -每个节点都启用无人值守安全更新,并且真的核验过定时器在运行,而不是想当然
  • -每个仓库的流水线都会对技术栈里的所有语言做依赖与漏洞扫描
  • -服务沙箱化:每个单元的服务单元以最小文件系统视图、私有网络命名空间和 cgroup 限额运行
  • -Postgres 小版本更新以一次重启的方式应用;休眠中的单元会在下次唤醒时免费更新
  • -公开 Web 面配置了安全响应头、内容安全策略和滥用限流

08

监控与事故

节点健康、单元健康、备份新鲜度、恢复校验和资源压力都在持续采集并会呼叫真人。分区域可用性在状态页实时公布。

出了影响到你的问题,我们会用邮件和状态页主动告知,而不是等你来问。若个人数据泄露达到通报门槛,则适用数据处理协议中的时限。

09

我们不宣称的事

CapyDB 没有 SOC 2 报告,也没有 ISO 27001 证书,不提供 HIPAA 业务伙伴协议。我们宁愿在安全页面直说,也不想让你在问卷里发现。

我们提供的是:第一天就生效的自助数据处理协议、公开的次级处理方立场、单元与备份的欧盟数据驻留,以及对任何安全问卷的坦率回答。如果认证是你采购的硬性要求,请告诉我们——这对我们是有用的信息。

10

报告漏洞

发送到我们 security.txt 里的地址,或者直接写信给我们。请附上足以复现的信息。我们会尽快确认收到,告诉你我们查到了什么,并在你愿意时署名致谢。我们没有付费赏金计划。

针对你自己的项目做测试没问题,也欢迎。针对其他租户测试,或对平台发起大流量攻击则不行——这也是唯一会不经预警就停用账户的行为。