syncova-backup/apps/api/internal/httpapi/security_handler.go
Jerrit Fritzsche 610719c316
Some checks failed
CI / Backend (Go) (push) Failing after 3m7s
CI / Frontend (React/TypeScript) (push) Successful in 37s
CI / Sicherheitsprüfungen (push) Successful in 44s
Syncova Backups V1
Enterprise-Backup-, Recovery-, Verification-, Security- und
Monitoring-Plattform fuer Proxmox VE, Windows, Linux und Dateisysteme.

Der Leitsatz, der fast jede Entscheidung erklaert: Ein Backup gilt erst als
vertrauenswuerdig, wenn Integritaet geprueft und Wiederherstellbarkeit
nachgewiesen wurde. Deshalb steigt ein Wiederherstellungspunkt erst nach einem
tatsaechlich durchgefuehrten Restore-Test auf "recoverable", und Unbekanntes
geht in keine Bewertung als "gut" ein.

Umfang (Phasen 0-23):

- Repository Engine: inhaltsadressierte Bloecke, atomares Commit-Protokoll,
  Katalogaufbau allein aus den Manifesten — ohne Datenbank
- Backup Engine: inhaltsabhaengiges Chunking, Deduplizierung trotz
  Verschluesselung, zstd, AES-256-GCM, Streaming mit Gegendruck
- Agenten fuer Windows und Linux mit Auftragsabholung (Pull-Modell)
- Proxmox-Provider mit beiden Zugriffswegen auf die Sicherungsarchive
- Scheduler, Recovery Engine mit Pruefpunkt, Verification, Unveraenderlichkeit
- Weboberflaeche, Kennzahlen, Meldungen, Berichte, Security Center,
  Ransomware-Heuristik (meldet, handelt nie)
- Disaster Recovery, Haertung, Leistungsmessung, Chaos Testing
- Eingefrorene Vertraege fuer API, Migrationen, Backup-Format und Repository
- Auslieferungspaket fuer linux/amd64, linux/arm64 und windows/amd64

Nicht enthalten und als solches gekennzeichnet: Kapazitaetsprognose, Backup
Copy, Changed Block Tracking bei Proxmox, erweiterte Attribute und ACLs.

Gebaut, aber nie auf echter Hardware gefahren: der Windows-Dienst, die
systemd-Einheit und der verpflichtende Proxmox-Meilenstein — ob eine
wiederhergestellte VM startet, ist ungeprueft. Einzelheiten in CHANGELOG.md
und docs/release-candidate.md.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-17 09:10:54 +02:00

63 lines
2.1 KiB
Go

package httpapi
import (
"log/slog"
"net/http"
"github.com/syncova/syncova/packages/platform/logging"
"github.com/syncova/syncova/packages/security"
)
// securityHandler bedient das Security Center (Phase 15).
type securityHandler struct {
// inspector prüft die Sicherheitslage.
inspector *security.Inspector
// logger protokolliert technische Fehler.
logger *slog.Logger
}
// handleGetAssessment bedient GET /security.
//
// Die Lage wird bei jedem Aufruf neu erhoben, nicht gelesen: Sie hängt am
// Zustand der Anlage und veraltet von selbst. Ein gespeicherter Wert wäre nach
// jeder Änderung falsch — dieselbe Überlegung wie bei der Recovery Assurance.
func (handler *securityHandler) handleGetAssessment(responseWriter http.ResponseWriter, request *http.Request) {
requestLogger := logging.WithContext(request.Context(), handler.logger)
assessment, inspectError := handler.inspector.Inspect(request.Context())
if inspectError != nil {
WriteError(responseWriter, request, requestLogger, NewInternalError(inspectError))
return
}
WriteSuccess(responseWriter, request, http.StatusOK, map[string]any{
"assessment": assessment,
"is_trustworthy": assessment.IsTrustworthy(),
})
}
// handleListFindings bedient GET /security/findings.
//
// Getrennt von der Gesamtlage, weil die Befunde die eigentliche Arbeitsliste
// sind: Sie stehen nach Schweregrad geordnet, damit oben steht, was zuerst zu
// tun ist.
func (handler *securityHandler) handleListFindings(responseWriter http.ResponseWriter, request *http.Request) {
requestLogger := logging.WithContext(request.Context(), handler.logger)
assessment, inspectError := handler.inspector.Inspect(request.Context())
if inspectError != nil {
WriteError(responseWriter, request, requestLogger, NewInternalError(inspectError))
return
}
allFindings := assessment.AllFindings()
WriteSuccess(responseWriter, request, http.StatusOK, map[string]any{
"findings": allFindings,
"finding_count": len(allFindings),
"critical_count": assessment.CriticalFindingCount,
"high_count": assessment.HighFindingCount,
"unchecked_areas": assessment.UncheckedAreas,
})
}