Killer Feature для Ozon в новой реальности
Дата: 2026-07-24
- Контекст: Атаки ударных дронов на склады Wildberries. Новая фаза конфликта.
- Прецедент: 5 марта 2026 — атака на AWS Data Center в Бахрейне
Оглавление
- Итерация 1 — «Аварийный Чёрный Ящик»
- Итерация 2 — «Независимый нотариус»
- Итерация 3 — «Регуляторный щит + Seller Trust Badge»
- Итерация 4 — «Геораспределённый аварийный регистр»
- Итерация 5 — Integrity + Recovery Vault
- Итерация 6 — Верификация восстановленных данных
- Финал: Proof of Recovery
- Ключевые инсайты
Итерация 1 — «Аварийный Чёрный Ящик»
Исходная посылка: Атаки на склады WB. Автоматически перенёс логику "удар по складу = утеря данных".
Предложение: Appliance как бортовой самописец. Регулярные снапшоты критических данных. Если склад уничтожен — данные восстановимы из appliance / PoA сети.
Провал: Представитель Ozon справедливо указывает: "Серверы в ДЦ за десятки километров от склада. Данные в безопасности. Зачем нам ещё железка?"
Вывод: Удар по складу ≠ удар по данным. Начальная посылка неверна.
Итерация 2 — «Независимый нотариус»
Новая посылка: Проблема не в сохранности данных, а в их доказуемости. Когда после атаки страховая, селлеры, суды требуют доказательств — данные из БД Ozon бесполезны, потому что Ozon — заинтересованная сторона.
Предложение: Appliance как независимый свидетель. Данные в 6 нодах в разных ДЦ. Ozon не может их изменить.
Провал: Представитель Ozon парирует: "Мы добавили форс-мажор в оферты. Юридически мы защищены. Страховые и селлеры не имеют к нам претензий."
Вывод: Аргумент "страховая/суд" разбивается о форс-мажор.
Итерация 3 — «Регуляторный щит + Seller Trust Badge»
Новая посылка: Форс-мажор закрывает деньги, но не закрывает доверие и регуляторов.
Два фронта:
- Регуляторы (ЦБ, ФНС): Форс-мажор не отменяет требования к целостности данных. ЦБ не примет "у нас форс-мажор" как объяснение за отсутствие отчётности.
- Селлеры: Форс-мажор не мешает селлерам голосовать ногами. Если Ozon докажет, что их данные прозрачны, а WB — нет, это конкурентное преимущество.
Прогресс: Представитель Ozon признаёт аргумент про селлеров сильным. "Селлеры WB смотрят на Ozon: а у вас есть защита?"
Но: Всё ещё говорим про живые данные. А что если ДЦ уничтожен?
Итерация 4 — «Геораспределённый аварийный регистр»
Новая посылка: Прецедент Бахрейн, 5 марта 2026 — Иран ударил БПЛА по AWS Data Center. Не склад, а именно ДЦ.
Сценарий: Удар по ДЦ Ozon. Серверы горят. PostgreSQL, WAL, бэкапы — всё уничтожено.
Решение: PoA сеть из 6 нод жива. Даже если appliance Ozon уничтожен — proof-ы есть на 5 других нодах. Journal DB восстанавливается из блокчейна.
Сильный аргумент: Integrity перестаёт быть централизованной. Она распределена по 6 ДЦ. Чтобы убить все proof-ы — нужно уничтожить 6 ДЦ одновременно.
Провал: Представитель Ozon указывает на фундаментальную проблему: хэши в блокчейне бесполезны без оригинальных данных. "Вы храните хэши — докажите, что хэш a1b2c3... — это контракт Иванова, а не файл kote.txt"
Вывод: Хэш без оригиналов — ничто.
Итерация 5 — Integrity + Recovery Vault
Решение проблемы хэш ≠ данные: Appliance хранит не только хэши, но и зашифрованные копии критических данных. Реплицирует их на другие PoA ноды.
- Хэш → blockchain (как и раньше)
- Сами данные → шифруются ключом Ozon → реплицируются на 2-3 другие ноды
- После удара: расшифровываем → сверяем хэш с блокчейном → данные аутентичны
Провал: Нарушение zero data leakage. Чувствительные данные Ozon покидают периметр и хранятся на наших нодах. Ozon Security закрывает идею мгновенно.
Вывод: Zero data leakage — священная корова. Любое решение, где данные покидают периметр, отсекается.
Итерация 6 — Верификация восстановленных данных
Ключевой инсайт: А что, если не хранить данные на appliance, а использовать блокчейн для верификации восстановленных данных?
Новый поток:
- Ozon реплицирует данные между ДЦ самостоятельно (свои бэкапы, свои процессы)
- Хэши фиксируются в блокчейне в реальном времени
- После удара по ДЦ-1: Ozon восстанавливается из бэкапа на ДЦ-2
- Appliance сверяет хэш восстановленных данных с хэшем в блокчейне:
- Совпало → "Эти данные идентичны тем, что были зафиксированы в день X"
- Не совпало → "Расхождение. Данные были изменены или повреждены."
- Хэш в блокчейне структурирован:
sha256(document_id + timestamp + type + data_hash)— чтобы было понятно, к чему относится хэш
Zero data leakage соблюдён. Ozon сам восстанавливает данные. Мы только верифицируем.
Финал: Proof of Recovery
Прорывной аргумент, который признан представителем Ozon:
"Аудитор может прийти в живой ДЦ и подтвердить: данные аутентичны. Но когда ДЦ уничтожен и данные восстановлены из бэкапа — аудитор бессилен. Он не был там в момент удара. Он не знает, что было в бэкапе. Он полагается на слова админов.
Appliance отвечает на вопросы, на которые не может ответить ни один аудитор: - Этот бэкап соответствует реальности на момент X? - Какие документы утеряны безвозвратно? - Какие мерчанты могут предъявлять претензии?"
Два мира — два подхода
| Мир №1 — Живые данные | Мир №2 — После удара | |
|---|---|---|
| Проблема | "Не подделаны ли данные?" | "Восстановил ли я правду?" |
| Решается | Аудитор Петров (лицензии, сертификаты, стаж 50 лет) | ✅ Только мы |
| Почему аудитор не катит | — | Петров не был в ДЦ в 08:00. Петров не видел бэкап своими глазами. Петров не знает, что утеряно. |
| Кто ответит | Аудитор, журналы, WAL | Appliance: blockchain proof + journal DB из PoA сети |
Новые эндпоинты
| Endpoint | Что даёт |
|---|---|
POST /api/v1/recovery/verify |
"Я восстановил дамп. Скажи — то же самое?" |
GET /api/v1/recovery/inventory |
Список всех document_id на дату X |
GET /api/v1/recovery/gap |
Какие документы есть в блокчейне, но нет в восстановлении |
POST /api/v1/recovery/attest |
Криптографическое заключение для суда / ЦБ / селлера |
Что на самом деле продаём
Не "защиту данных". Не "блокчейн". Не "апплаенс".
Ответ на вопрос: "Когда всё сгорело и я восстановился из бэкапа — как мне доказать всем, что я восстановил правду?"
Аудитор Петров на это ответить не может. Appliance — может.
Ключевые инсайты (как дошли)
- ❌ Удар по складу ≠ удар по серверу. Серверы Ozon в ДЦ, склады отдельно. Бесполезно продавать защиту серверов через историю про склады.
- ❌ Форс-мажор убивает страховой аргумент. Ozon подшлифовал оферты — селлеры не получат компенсацию, и Ozon юридически защищён.
- ✅ Но регуляторам и селлерам плевать на форс-мажор. ЦБ не волнует ваша оферта. Селлеры голосуют ногами.
- ❌ Хэши без оригиналов бесполезны. Если данные уничтожены — хэш в блокчейне не имеет практической ценности.
- ❌ Хранить чужие данные на своих нодах нельзя. Zero data leakage — принципиальное ограничение.
- ✅ Решение: Не хранить данные. Не восстанавливать данные. Верифицировать восстановленное. Ozon восстанавливается сам — appliance только говорит, правда это или нет.
- ✅ Аудитор Петров хорош для живых данных, но беспомощен после катастрофы. Это и есть наша ниша.