Audit backup recovery coverage and preserve separator container isolation

This commit is contained in:
Mikei386 committed 2026-10-01 17:10:17 +02:00
1 parent bd5aea7656
commit 356abbeb9d
4 files changed
+118 -2

No files matched your search

+68
View File
@@ -0,0 +1,68 @@
# Backup-/Restore-Prüfung — 2026-10-01
## Ergebnis am laufenden Athena
Lesende Prüfung der realen Metadaten: 30 Bibliotheksdateien, 10 Profile,
keine lokale Datei ohne belegte Downloadquelle. Alle vorhandenen Einstellungen,
Profilparameter und Komponentenreferenzen bestehen die Backup-Schemavalidierung.
Keine Chats, Prompts, Nutzmedien oder Anwendungslogs wurden gelesen.
Die drei markierten Zusatzdienste bestehen die Container-Validierung:
| Dienst | Wiederbeschaffung | Gesicherte Verbindung |
|---|---|---|
| Athena Separator Web | Build-Rezept im Deck-Repository | deck-connection.json |
| Athena LadyPoly | Build-Rezept im Deck-Repository | deck-connection.json |
| LTX DeskWEB | Registry-Image mit Digest | Token-/Kennwortdateien, Umgebungsvariablen, Mount-Ziele |
## Umfang
- Profile aller Kategorien einschließlich Komponenten, GPU-Zuordnung, Sampling,
MTP, KV-Cache und API-Freigaben.
- API-Port und Autostart; TTS/STT-Ladepolitik, sofern eingestellt.
- Administratorzugang und API-Token; Hugging-Face-Token; Deck-WireGuard-Konfiguration,
sofern das Deck-Netzwerkmodul angebunden ist.
- Modellkatalog mit Revision und SHA-256; lokale Herkunft zusätzlich mit belegter
Originalquelle. Restore erhält bestehende IDs und damit Profilreferenzen.
- llama.cpp-Builds, Bild-, TTS-, audio.cpp-, LTX- und Separator-Laufzeitrezepte,
Prompt-Enhancer und unterstützte Zusatznodes. Laufzeiten werden installiert/gebaut;
ihre Binärdateien gehören nicht in den Export.
- Separator-Pakete einschließlich YAML/Ensemble-Dateien aus geprüften Quellen.
- Markierte Anwendungscontainer einschließlich Konfiguration, Ports, Labels,
Ressourcenlimits und Startzustand. Bilder werden gepullt oder nach Rezept gebaut.
- Dashboard-History und das beim Export ausgewählte Theme.
Exportdateien sind passwortverschlüsselt. Das Exportkennwort separat aufbewahren.
Gewichte, Image-Layer, Projekte, Ergebnisse, Uploads, Chats und Logs sind ausgeschlossen.
Download-Verläufe, Warteschlangen und laufende Jobs werden nicht wieder aufgenommen.
Die zuletzt aktive GPU-Betriebsart wird nicht automatisch wieder gestartet.
## Grenzen eines neuen Servers
Der alte WireGuard-Gateway und unmarkierte alte Router-Container sind ausdrücklich
kein Teil des Deck-Backups. Docker-Registry-Anmeldungen des Hosts sind ebenfalls
nicht enthalten. Private Images können eine erneute Anmeldung benötigen.
Debian, Treiber, Build-Voraussetzungen, Systemhelfer und veröffentlichte API-Ports
müssen zunächst über den passenden Deck-Installer eingerichtet sein.
Die Restore-Vorschau prüft Quellen, Referenzen und Laufzeitversionen. Sie ist kein
Nachweis, dass externe Quellen in Zukunft erreichbar bleiben oder Zugänge weiterhin
berechtigt sind. Der Platzbedarf der Vorschau zählt fehlende Kataloggewichte;
zusätzliche Laufzeit-/Build- und Separator-Pakete brauchen weiteren Speicher.
Versionabweichungen verlangen eine passende Deck-Version oder ein geprüftes Upgrade.
Vorhandene Container werden nicht überschrieben; ihre Einstellungen bleiben erhalten.
## Prüfung und Korrekturen
Isolierte Tests mit temporären Zustandsverzeichnissen prüfen verschlüsselten Export,
Manipulationserkennung, Restore auf ein leeres Ziel mit simuliertem Download,
Prüfsummenfehler, lokale Originalquelle bei unveränderten Profil-IDs, alle vier
Separator-Pakete, Container-Schutz und nachbaubare lokale Images.
Live wurden die tatsächlichen Profil-/Quellenmetadaten und Container-Exports geprüft.
Ein vollständiger Restore mit echten Downloads auf einem frisch installierten Server
wurde nicht durchgeführt. Der laufende Server wurde nicht neu gestartet/restauriert.
Korrigiert: falsche Warnung über fehlende Quellen bei lokalen Build-Rezepten;
Separator-Web erhält beim Restore wieder eine schreibgeschützte Rootfs und seine
beschreibbare 1-GiB-Tmpfs. Änderungen benötigen zur Live-Aktivierung das nächste
Deck-App-Update und die Aktualisierung des Docker-Systemhelfers.