Ten artykuł jest kanonicznym odniesieniem dla wszystkich zmierzonych liczb dotyczących wydajności i bezpieczeństwa publikowanych na www.statewarden.com oraz w materiałach StateWarden. Podaje, co zmierzono, na jakich systemach i w jakich warunkach.
1. Dlaczego ta strona istnieje
StateWarden oznacza każdą publiczną deklarację dotyczącą wydajności i bezpieczeństwa etykietą wskazującą jej źródło. Istnieją cztery etykiety:
- Zmierzono w laboratorium: powtarzalny wynik testu uzyskany na systemach referencyjnych opisanych poniżej, z metodą testu ujawnioną w tym artykule.
- Cel inżynieryjny: cel projektowy, który system ma spełnić; nie jest to jeszcze opublikowany pomiar.
- Samoocena: nasza własna ocena względem opublikowanych ram, z ujawnioną metodą punktacji (na przykład ocena SEAL).
- Weryfikacja zewnętrzna: potwierdzenie przez organizację zewnętrzną, z zakresem weryfikacji podanym obok deklaracji.
Jeśli liczba pojawi się na stronie StateWarden bez jednej z tych etykiet, jest to błąd redakcyjny - zgłoś to, otwierając zgłoszenie do pomocy technicznej.
2. Środowisko testowe
Pomiary pochodzą z dwóch źródeł.
Laboratorium lokalne:
- Hipernadzorcy: Proxmox VE 9 i VMware ESXi/vCenter 8.0.3.
- Systemy klienckie: Debian 13 i Windows 10/11.
- Stanowiska referencyjne: AMD Ryzen 7 7700X z dyskiem Kingston NVMe (Windows 11) oraz AMD Ryzen 9 9950X3D (Debian 13).
- Sieć laboratoryjna: 1 Gbps.
Własna flota produkcyjna: 24 maszyny (stacje robocze i serwery, Windows i Linux) pracujące z produkcyjną płaszczyzną sterowania.
Metoda weryfikacji: każdy pomiar jest powtarzany w wielu przebiegach. Wyniki są krzyżowo sprawdzane z dziennikami systemowymi i rekordami baz danych; żaden wynik nie jest akceptowany na podstawie samego potwierdzenia w interfejsie użytkownika.
3. Narzut zasobowy agenta
| Pomiar | Stanowisko Windows 11 (Ryzen 7 7700X) | Stanowisko Debian 13 (Ryzen 9 9950X3D) |
|---|---|---|
| CPU w spoczynku | 0.02% | 0.02% |
| RAM w spoczynku | ~24 MB | ~24 MB |
| CPU podczas pełnej kopii zapasowej | 26% | 21% |
| CPU podczas przyrostowej kopii zapasowej (Smart CBT) | 28% | 18% |
Do tych liczb mają zastosowanie dwa warunki brzegowe. Po pierwsze, sieć laboratoryjna 1 Gbps była wąskim gardłem w każdym przebiegu kopii zapasowej - agent nigdy nie był czynnikiem ograniczającym. Po drugie, przepustowość dysku zmierzono jako identyczną z zainstalowanym agentem i bez niego.
Narzut sterownika śledzenia zmian na ścieżce zapisu nie został jeszcze zmierzony. Jest wymieniony poniżej wśród celów inżynieryjnych i żadna liczba go dotycząca nie pojawia się nigdzie w materiałach StateWarden.
4. Czasy odtwarzania
Instant iSCSI Mount (zobacz Instant Mount: odzyskiwanie plików przez natywne iSCSI):
| Scenariusz | Zmierzony czas |
|---|---|
| Wolumen Linux | 5-20 s |
| Wolumen Windows | 5-120 s |
Czas montowania jest niezależny od rozmiaru wolumenu. Testowane wolumeny: 30 GB, 500 GB, 10 TB i 1 PB.
Proxmox Instant Boot: zadanie montowania zakończyło się w ciągu 15 s; system operacyjny gościa osiągnął stan uruchomienia w ~120 s.
Smart BMR - odtwarzanie Bare Metal Recovery (zobacz Bare Metal Recovery: przewodnik krok po kroku), mierzone czasem rzeczywistym od uruchomienia Recovery ISO do ekranu logowania systemu operacyjnego, na referencyjnych dyskach 2 TB:
| System operacyjny | Poszczególne przebiegi (minuty) | Zakres |
|---|---|---|
| Linux | 5, 6, 5, 6, 4 | 4-6 min |
| Windows | 7, 8, 7, 9, 8 | 7-9 min |
Pomiar obejmuje uruchomienie środowiska odzyskiwania, uwierzytelnienie, odtworzenie układu dysku, przesłanie danych systemowych łączem 1 Gbps oraz pierwsze uruchomienie odtworzonego systemu do ekranu logowania. Nie obejmuje czynności po odtworzeniu, takich jak rekonfiguracja aplikacji, ponowne przyłączenie do domeny czy odtwarzanie dodatkowych wolumenów danych. W tych przebiegach operator wpisywał klucz odzyskiwania ręcznie, co jest znanym źródłem rozrzutu - automatyczne dostarczanie klucza byłoby szybsze.
5. Skala i deduplikacja
- Największy chroniony wolumen: klaster Ceph o pojemności 1 PB.
- Największy pojedynczy Realm: 24 urządzenia.
Deduplikacja zmierzona na produkcyjnych Realmach jako porównanie logicznego rozmiaru odtwarzania z fizycznie zajętą przestrzenią magazynową:
| Logiczny rozmiar odtwarzania | Fizycznie zajęta przestrzeń | Tryb klucza |
|---|---|---|
| 13.10 TB | 210 GB | Klucz globalny |
| 8.15 TB | 207 GB | Klucz urządzenia |
| 30.15 TB | 620 GB | Klucz globalny |
| 3.15 TB | 177 GB | Klucz globalny |
Przyrostowa kopia zapasowa typowego wolumenu przy ~5% dziennych zmian kończy się w około 2 minuty. Kopia zapasowa referencyjnej VM jest wykonywana co 4 godziny.
Współczynniki deduplikacji zależą od obciążenia. Powyższe liczby opisują cztery konkretne produkcyjne Realmy; nie są prognozą dla żadnego innego obciążenia.
6. Niezawodność floty (własne użycie produkcyjne)
StateWarden chroni własną flotę produkcyjną tym samym oprogramowaniem, które otrzymują klienci:
- 24 maszyny pod ciągłą ochroną przez 6 miesięcy.
- 100% skuteczność kopii zapasowych w oknie 30 dni w całej flocie.
- ~40 aktualizacji OTA agenta dostarczonych od kwietnia 2026.
- Najdłuższa nieprzerwana praca: 6 miesięcy.
7. Wyniki testów Active Defense
Poniższe wyniki pochodzą z testów na żywo detektora ransomware opartego na entropii oraz jego opcji reakcji (zobacz Ransomware Protection: polityki reagowania):
- Zmierzona średnia entropia danych symulowanego ataku wyniosła 7.51/8, w porównaniu do 3.73 dla zwykłych danych.
- Alert został wysłany 5 sekund po wykryciu.
- Dotknięta kopia zapasowa została automatycznie poddana kwarantannie i oznaczona.
- Opcjonalna blokada sieci utrzymywała kanał zarządzania i przetrwała twardy reset, aż do cofnięcia odblokowaniem potwierdzonym MFA.
- Przy aktywnym Smart CBT wykrycie nastąpiło po około 500 MB zaszyfrowanych zapisów.
- Przetestowano również opcję reakcji wymuszonym wyłączeniem zasilania.
Wszystkie wyniki odtworzono na działających systemach produkcyjnych.
8. Słownik deklaracji
- RTO (Recovery Time Objective): docelowy maksymalny czas między awarią a ponowną dostępnością odtworzonej usługi. Czas Instant Mount i czas pełnego BMR to różne metryki: Instant Mount mierzy dostęp do danych kopii zapasowej na działającym systemie, a BMR mierzy pełną odbudowę maszyny do ekranu logowania. Podawanie czasu montowania jako RTO pełnego odtworzenia systemu byłoby mylące, dlatego StateWarden publikuje obie liczby osobno.
- Instant Mount: podłączenie migawki kopii zapasowej do działającego systemu przez iSCSI, tak aby pliki można było natychmiast odczytywać lub kopiować, bez odtwarzania całego wolumenu.
- Instant Boot: uruchomienie maszyny wirtualnej bezpośrednio z jej kopii zapasowej na hipernadzorcy, zanim jakiekolwiek dane zostaną przesłane z powrotem do magazynu lokalnego.
- Smart BMR: procedura Bare Metal Recovery StateWarden: uruchomienie maszyny z Recovery ISO, uwierzytelnienie, wybór punktu przywracania; układ dysku zostaje odtworzony, a dane systemowe zapisane z powrotem.
- Kopia zapasowa typu incremental-forever (ciągłe kopie przyrostowe): po jednej początkowej pełnej kopii zapasowej każdy kolejny przebieg przesyła wyłącznie zmienione bloki; punkty przywracania są syntezowane ze zdeduplikowanego magazynu porcji, więc nie jest wymagana okresowo powtarzana pełna kopia zapasowa.
- „Zmierzono" a „cel inżynieryjny": „zmierzono" oznacza liczbę uzyskaną w procesie testowym opisanym w tym artykule; „cel inżynieryjny" oznacza cel projektowy, który nie został jeszcze opublikowany jako pomiar i jest tak oznaczany w każdym miejscu, w którym występuje.
9. Cele inżynieryjne (jeszcze nie zmierzone)
Poniższe pozycje to cele projektowe, a nie opublikowane pomiary:
- Gwarancje czasu odtwarzania w ramach umownego SLA.
- Narzut sterownika śledzenia zmian na ścieżce zapisu.
- Narzut zasobowy agenta w sieciach szybszych niż 1 Gbps.
- Wartości przepustowości warstwy kryptograficznej.
- Współczynnik deduplikacji dla jakiegokolwiek konkretnego obciążenia klienta.
Gdy strona StateWarden podaje liczbę bez etykiety „zmierzono", należy ona do tej listy.
10. Jak zweryfikować
- Security Challenge opisuje, jak zewnętrzni badacze i klienci mogą bezpośrednio przetestować deklaracje bezpieczeństwa StateWarden.
- Whitepaper o suwerenności SEAL dokumentuje samoocenę względem EU Cloud Sovereignty Framework, wraz z metodą punktacji.