Stickybit← TelemetriaEnglishFerramenta · guardar · 2026
SHORE · o backup que prova que restaura

Ter backup não é o mesmo que provar que restaura.

A maioria dos backups só é testada no dia do desastre. O SHORE anota, na origem, a lista do que tem que voltar, com a impressão digital de cada arquivo. Depois restaura de verdade e confere item por item, contra essa lista.

Espécime · 322 arquivos reais (236 MB), três situações
  1. Lista na origem: caminho e impressão digital de cada arquivo, guardada fora do backup
  2. A ferramenta confere se o repositório está coerente consigo mesmo
  3. O SHORE restaura de verdade numa pasta temporária
  4. Confere arquivo por arquivo contra a lista da origem
  5. Grava o resultado no diário, e sela no GIRDER
A ferramenta de backup confere o próprio repositório…
O SHORE restaura e confere contra a lista da origem…
—arquivos conferidos
—faltando
—tempo da prova
—saída (0 = ok)

Números da medição de 18 jul 2026, com a ferramenta de backup restic 0.19.1 sobre um repositório real de 322 arquivos. Na terceira situação, a prova foi a amostral (40 arquivos sorteados); a verificação da própria ferramenta não foi rodada, e a versão completa dela também pegaria.

No dia a dia

A mudança com a lista feita na casa antiga.

Numa mudança, a transportadora garante: "caminhão lacrado, lacre intacto, nenhum problema". É verdade, e não diz nada sobre a sua TV. Ela confere o próprio caminhão, não a sua casa.

Para saber se a TV chegou, só existe um jeito: fazer a lista na casa antiga, antes de sair, e conferir item por item na casa nova. E essa lista não pode ir dentro do caminhão, senão quem perdeu a TV também pode "corrigir" a lista.

O SHORE faz exatamente isso com backups. A verificação das ferramentas de backup confere se o repositório está coerente consigo mesmo. O SHORE confere outra coisa: se o que entrou é o que sai.

casa antigaa lista, antes de sair☐ sofá☐ TV☐ livros☐ geladeiralacre ok✓“nenhum erro”casa novaconferindo✓ sofá✗ TV✓ livros✓ geladeirafalta a TV
O lacre intacto prova que ninguém mexeu no caminhão. Não prova que a TV foi colocada nele.
Como funciona

Uma lista na origem e duas provas.

A lista: a cada backup, o SHORE anota na origem o caminho, o tamanho e a impressão digital de cada arquivo que o contrato manda guardar. Essa lista fica fora do repositório de backup.

A prova completa restaura tudo de verdade numa pasta temporária e confere arquivo por arquivo. É a prova de ouro, para rodar toda semana ou todo mês. A prova amostral sorteia alguns arquivos (o sorteio pode ser refeito por qualquer auditor, a partir da data e do backup), restaura e confere em cerca de um segundo. É a prova diária.

Cada prova vira uma linha num diário permanente, que pode ser selado no GIRDER. A pergunta que quase nenhuma empresa sabe responder, "quando foi a última vez que o nosso backup provadamente restaurou?", vira uma consulta.

Em bancos de dados, a impressão digital é por tabela: a contagem de linhas mais uma impressão digital do conteúdo em ordem fixa. Assim, a prova sobe a escada até as regras do negócio.

1 · o backup abre2 · o repositório está coerente3 · bate com a lista da origem4 · volta ao momento combinado5 · as regras do negócio fechamdegraus 1–2: a verificação comum das ferramentas3–5: o que o SHORE prova
Cada degrau é uma prova, não uma suposição. As ferramentas de backup costumam parar no segundo.
O que medimos

"Nenhum erro encontrado." Faltavam 138 arquivos.

Em 18 de julho de 2026 rodamos o SHORE contra um repositório real, de 322 arquivos e 236 MB, com o restic, uma ferramenta de backup muito usada. No backup íntegro, a prova completa restaurou os 322 em 1,3 segundo (a amostral, em 0,8 s).

Depois simulamos o acidente mais comum do mundo real: alguém "otimiza" o backup com uma regra de exclusão ("essa pasta é só cache") e ela engole 138 arquivos, incluindo os pacotes de evidência. O backup roda, o snapshot é salvo, e a verificação da ferramenta responde "no errors were found". Ela está certa: o repositório está perfeito. Só está vazio do que importava. O SHORE reprovou, com a lista nominal do que sumiu.

Por fim, trocamos um byte em 8 blocos do armazenamento (141 MB). A prova amostral reprovou na primeira rodada.

SituaçãoVerificação da ferramentaProva do SHORENa prática
Backup íntegro✓ sem erros✓ 322/322 em 1,3 sa prova custa segundos, então dá para rodar todo dia
Regra de exclusão errada✓ "no errors were found"✗ 184/322, 138 faltandoo backup "bem-sucedido" que não guardou o contrato; só o SHORE pega
Um byte estragado em 8 blocosnão rodada (a versão completa pegaria)✗ 0/40 na amostralarmazenamento podre não passa em silêncio

Também medimos o primeiro degrau em bancos de dados, num Postgres de teste: impressão digital por tabela, níveis 1, 3 e 5 da escada, e dois ataques (uma linha apagada e uma tabela renomeada) pegos só pela impressão digital.

Onde usar

Quando continuidade é obrigação.

Serve bem

  • Quem tem obrigação de continuidade: bancos, saúde, setores regulados. A diferença entre "achamos que restaura" e "provamos que restaura" é o produto.
  • Contratos com prazo de recuperação: quanto dado se aceita perder e em quanto tempo se volta já estão no contrato; o SHORE mede contra eles.
  • Auditoria: o auditor não precisa confiar no diário; refaz o sorteio e roda a prova de novo.
  • Junto com a família: cada prova vira linha assinada no GIRDER, com horário provado pelo PLUMB.

Não resolve sozinho

  • Lixo que entra, lixo anotado: se o sequestro de dados estragou a origem antes do backup, a lista registra o estrago.
  • A amostra pode não tocar no problema: uma corrupção pequena num bloco não sorteado passa na amostral. Por isso a prova completa periódica existe.
  • A lista tem de morar fora: se ficar dentro do repositório, quem sabota o backup também edita a lista.
Três palavras desta página
Lista da origem

O que tem que voltar, anotado antes do backup: caminho, tamanho e impressão digital de cada arquivo.

Prova completa e amostral

A completa restaura tudo e confere; a amostral confere alguns arquivos sorteados, em segundos, todo dia.

Prazo de recuperação

Quanto dado a empresa aceita perder e em quanto tempo precisa voltar. Normalmente já está no contrato.

Limites

Onde isso pode estar errado.

Um repositório medido

A medição foi num repositório real de 322 arquivos e num banco de teste. Serve para mostrar o mecanismo; escala e variedade de sistemas ainda não foram medidas.

A amostra é probabilística

Ela pega corrupção com chance proporcional à parte afetada. Garantir que todo arquivo seja provado a cada N rodadas é o próximo passo.

A ferramenta também pegaria o byte

No caso do byte estragado, a verificação completa do restic também pegaria. O diferencial do SHORE é a regra de exclusão errada e o diário contínuo.

Não protege a origem

O SHORE prova que o que saiu volta. Se a origem já estava estragada, ele prova que o estrago voltou.

Ver também

← Telemetria certificada · stickybit.com.br

Fontes