A mudança com a lista feita na casa antiga.
Numa mudança, a transportadora garante: "caminhão lacrado, lacre intacto, nenhum problema". É verdade, e não diz nada sobre a sua TV. Ela confere o próprio caminhão, não a sua casa.
Para saber se a TV chegou, só existe um jeito: fazer a lista na casa antiga, antes de sair, e conferir item por item na casa nova. E essa lista não pode ir dentro do caminhão, senão quem perdeu a TV também pode "corrigir" a lista.
O SHORE faz exatamente isso com backups. A verificação das ferramentas de backup confere se o repositório está coerente consigo mesmo. O SHORE confere outra coisa: se o que entrou é o que sai.
Uma lista na origem e duas provas.
A lista: a cada backup, o SHORE anota na origem o caminho, o tamanho e a impressão digital de cada arquivo que o contrato manda guardar. Essa lista fica fora do repositório de backup.
A prova completa restaura tudo de verdade numa pasta temporária e confere arquivo por arquivo. É a prova de ouro, para rodar toda semana ou todo mês. A prova amostral sorteia alguns arquivos (o sorteio pode ser refeito por qualquer auditor, a partir da data e do backup), restaura e confere em cerca de um segundo. É a prova diária.
Cada prova vira uma linha num diário permanente, que pode ser selado no GIRDER. A pergunta que quase nenhuma empresa sabe responder, "quando foi a última vez que o nosso backup provadamente restaurou?", vira uma consulta.
Em bancos de dados, a impressão digital é por tabela: a contagem de linhas mais uma impressão digital do conteúdo em ordem fixa. Assim, a prova sobe a escada até as regras do negócio.
"Nenhum erro encontrado." Faltavam 138 arquivos.
Em 18 de julho de 2026 rodamos o SHORE contra um repositório real, de 322 arquivos e 236 MB, com o restic, uma ferramenta de backup muito usada. No backup íntegro, a prova completa restaurou os 322 em 1,3 segundo (a amostral, em 0,8 s).
Depois simulamos o acidente mais comum do mundo real: alguém "otimiza" o backup com uma regra de exclusão ("essa pasta é só cache") e ela engole 138 arquivos, incluindo os pacotes de evidência. O backup roda, o snapshot é salvo, e a verificação da ferramenta responde "no errors were found". Ela está certa: o repositório está perfeito. Só está vazio do que importava. O SHORE reprovou, com a lista nominal do que sumiu.
Por fim, trocamos um byte em 8 blocos do armazenamento (141 MB). A prova amostral reprovou na primeira rodada.
| Situação | Verificação da ferramenta | Prova do SHORE | Na prática |
|---|---|---|---|
| Backup íntegro | ✓ sem erros | ✓ 322/322 em 1,3 s | a prova custa segundos, então dá para rodar todo dia |
| Regra de exclusão errada | ✓ "no errors were found" | ✗ 184/322, 138 faltando | o backup "bem-sucedido" que não guardou o contrato; só o SHORE pega |
| Um byte estragado em 8 blocos | não rodada (a versão completa pegaria) | ✗ 0/40 na amostral | armazenamento podre não passa em silêncio |
Também medimos o primeiro degrau em bancos de dados, num Postgres de teste: impressão digital por tabela, níveis 1, 3 e 5 da escada, e dois ataques (uma linha apagada e uma tabela renomeada) pegos só pela impressão digital.
Quando continuidade é obrigação.
Serve bem
- Quem tem obrigação de continuidade: bancos, saúde, setores regulados. A diferença entre "achamos que restaura" e "provamos que restaura" é o produto.
- Contratos com prazo de recuperação: quanto dado se aceita perder e em quanto tempo se volta já estão no contrato; o SHORE mede contra eles.
- Auditoria: o auditor não precisa confiar no diário; refaz o sorteio e roda a prova de novo.
- Junto com a família: cada prova vira linha assinada no GIRDER, com horário provado pelo PLUMB.
Não resolve sozinho
- Lixo que entra, lixo anotado: se o sequestro de dados estragou a origem antes do backup, a lista registra o estrago.
- A amostra pode não tocar no problema: uma corrupção pequena num bloco não sorteado passa na amostral. Por isso a prova completa periódica existe.
- A lista tem de morar fora: se ficar dentro do repositório, quem sabota o backup também edita a lista.
O que tem que voltar, anotado antes do backup: caminho, tamanho e impressão digital de cada arquivo.
A completa restaura tudo e confere; a amostral confere alguns arquivos sorteados, em segundos, todo dia.
Quanto dado a empresa aceita perder e em quanto tempo precisa voltar. Normalmente já está no contrato.
Onde isso pode estar errado.
Um repositório medido
A medição foi num repositório real de 322 arquivos e num banco de teste. Serve para mostrar o mecanismo; escala e variedade de sistemas ainda não foram medidas.
A amostra é probabilística
Ela pega corrupção com chance proporcional à parte afetada. Garantir que todo arquivo seja provado a cada N rodadas é o próximo passo.
A ferramenta também pegaria o byte
No caso do byte estragado, a verificação completa do restic também pegaria. O diferencial do SHORE é a regra de exclusão errada e o diário contínuo.
Não protege a origem
O SHORE prova que o que saiu volta. Se a origem já estava estragada, ele prova que o estrago voltou.
← Telemetria certificada · stickybit.com.br
- Medição própria, 18 jul 2026: restic 0.19.1 sobre um repositório real de 322 arquivos (236 MB); três situações (íntegro, regra de exclusão, 1 byte em 8 blocos).
- Impressão digital SHA-256 por arquivo; sorteio da amostra reproduzível a partir da data e do backup.
- Primeiro degrau em banco de dados medido num Postgres de teste.