Enterprise-Backup-, Recovery-, Verification-, Security- und Monitoring-Plattform fuer Proxmox VE, Windows, Linux und Dateisysteme. Der Leitsatz, der fast jede Entscheidung erklaert: Ein Backup gilt erst als vertrauenswuerdig, wenn Integritaet geprueft und Wiederherstellbarkeit nachgewiesen wurde. Deshalb steigt ein Wiederherstellungspunkt erst nach einem tatsaechlich durchgefuehrten Restore-Test auf "recoverable", und Unbekanntes geht in keine Bewertung als "gut" ein. Umfang (Phasen 0-23): - Repository Engine: inhaltsadressierte Bloecke, atomares Commit-Protokoll, Katalogaufbau allein aus den Manifesten — ohne Datenbank - Backup Engine: inhaltsabhaengiges Chunking, Deduplizierung trotz Verschluesselung, zstd, AES-256-GCM, Streaming mit Gegendruck - Agenten fuer Windows und Linux mit Auftragsabholung (Pull-Modell) - Proxmox-Provider mit beiden Zugriffswegen auf die Sicherungsarchive - Scheduler, Recovery Engine mit Pruefpunkt, Verification, Unveraenderlichkeit - Weboberflaeche, Kennzahlen, Meldungen, Berichte, Security Center, Ransomware-Heuristik (meldet, handelt nie) - Disaster Recovery, Haertung, Leistungsmessung, Chaos Testing - Eingefrorene Vertraege fuer API, Migrationen, Backup-Format und Repository - Auslieferungspaket fuer linux/amd64, linux/arm64 und windows/amd64 Nicht enthalten und als solches gekennzeichnet: Kapazitaetsprognose, Backup Copy, Changed Block Tracking bei Proxmox, erweiterte Attribute und ACLs. Gebaut, aber nie auf echter Hardware gefahren: der Windows-Dienst, die systemd-Einheit und der verpflichtende Proxmox-Meilenstein — ob eine wiederhergestellte VM startet, ist ungeprueft. Einzelheiten in CHANGELOG.md und docs/release-candidate.md. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
88 lines
2.7 KiB
Go
88 lines
2.7 KiB
Go
package chaos
|
|
|
|
import "testing"
|
|
|
|
// TestThreeOfFourIsNotEnough ist der Kerntest des Modells.
|
|
//
|
|
// Ein Fehler, der gemeldet und klassifiziert wird und trotzdem ein scheinbar
|
|
// gueltiges Backup hinterlaesst, ist der gefaehrlichste von allen: Er faellt
|
|
// erst an dem Tag auf, an dem jemand wiederherstellen will.
|
|
func TestThreeOfFourIsNotEnough(testInstance *testing.T) {
|
|
almostControlled := &Outcome{
|
|
Disruption: DisruptionDiskFull,
|
|
ErrorReported: true,
|
|
FailureClass: "configuration",
|
|
VisibleBackupLeftBehind: true,
|
|
StateConsistent: true,
|
|
}
|
|
|
|
if almostControlled.IsControlled() {
|
|
testInstance.Error("ein zurückgebliebenes sichtbares Backup gilt als kontrolliert")
|
|
}
|
|
|
|
if verdict := almostControlled.Verdict(); verdict == "kontrolliert" {
|
|
testInstance.Errorf("das Urteil lautet %q", verdict)
|
|
}
|
|
}
|
|
|
|
// TestUnclassifiedFailureIsNotControlled prueft die zweite Bedingung.
|
|
//
|
|
// Ohne Klasse kann die Ausfuehrungsschleife nicht entscheiden, ob eine
|
|
// Wiederholung sinnvoll ist — und wiederholt dann entweder alles oder nichts.
|
|
func TestUnclassifiedFailureIsNotControlled(testInstance *testing.T) {
|
|
unclassified := &Outcome{
|
|
ErrorReported: true,
|
|
StateConsistent: true,
|
|
}
|
|
|
|
if unclassified.IsControlled() {
|
|
testInstance.Error("ein unklassifizierter Fehler gilt als kontrolliert")
|
|
}
|
|
}
|
|
|
|
// TestSilentFailureIsTheWorstCase prueft die erste Bedingung.
|
|
func TestSilentFailureIsTheWorstCase(testInstance *testing.T) {
|
|
silent := &Outcome{
|
|
FailureClass: "transient",
|
|
StateConsistent: true,
|
|
}
|
|
|
|
if silent.IsControlled() {
|
|
testInstance.Error("ein verschluckter Fehler gilt als kontrolliert")
|
|
}
|
|
}
|
|
|
|
// TestFullyControlledOutcome prueft die Gegenprobe.
|
|
func TestFullyControlledOutcome(testInstance *testing.T) {
|
|
controlled := &Outcome{
|
|
Disruption: DisruptionDiskFull,
|
|
ErrorReported: true,
|
|
FailureClass: "configuration",
|
|
StateConsistent: true,
|
|
}
|
|
|
|
if !controlled.IsControlled() {
|
|
testInstance.Errorf("ein vollständiges Ergebnis gilt als unkontrolliert: %s",
|
|
controlled.Verdict())
|
|
}
|
|
}
|
|
|
|
// TestReportNamesUntestedDisruptions prueft die Vollstaendigkeit.
|
|
//
|
|
// Ein Chaosbericht, der verschweigt, was er nicht ausgeloest hat, liest sich
|
|
// vollstaendig und ist es nicht.
|
|
func TestReportNamesUntestedDisruptions(testInstance *testing.T) {
|
|
chaosReport := &Report{}
|
|
chaosReport.AddUntested(DisruptionNetworkLoss, "Kein entferntes Repository verfügbar.")
|
|
|
|
if len(chaosReport.UntestedDisruptions) != 1 {
|
|
testInstance.Error("die nicht ausgelöste Störung fehlt im Bericht")
|
|
}
|
|
|
|
chaosReport.Outcomes = append(chaosReport.Outcomes, &Outcome{ErrorReported: false})
|
|
|
|
if chaosReport.UncontrolledCount() != 1 {
|
|
testInstance.Error("das unkontrollierte Ergebnis wird nicht gezählt")
|
|
}
|
|
}
|