Skip to content

Killer Feature для Ozon в новой реальности

Дата: 2026-07-24

  • Контекст: Атаки ударных дронов на склады Wildberries. Новая фаза конфликта.
  • Прецедент: 5 марта 2026 — атака на AWS Data Center в Бахрейне

Оглавление

  1. Итерация 1 — «Аварийный Чёрный Ящик»
  2. Итерация 2 — «Независимый нотариус»
  3. Итерация 3 — «Регуляторный щит + Seller Trust Badge»
  4. Итерация 4 — «Геораспределённый аварийный регистр»
  5. Итерация 5 — Integrity + Recovery Vault
  6. Итерация 6 — Верификация восстановленных данных
  7. Финал: Proof of Recovery
  8. Ключевые инсайты

Итерация 1 — «Аварийный Чёрный Ящик»

Исходная посылка: Атаки на склады WB. Автоматически перенёс логику "удар по складу = утеря данных".

Предложение: Appliance как бортовой самописец. Регулярные снапшоты критических данных. Если склад уничтожен — данные восстановимы из appliance / PoA сети.

Провал: Представитель Ozon справедливо указывает: "Серверы в ДЦ за десятки километров от склада. Данные в безопасности. Зачем нам ещё железка?"

Вывод: Удар по складу ≠ удар по данным. Начальная посылка неверна.


Итерация 2 — «Независимый нотариус»

Новая посылка: Проблема не в сохранности данных, а в их доказуемости. Когда после атаки страховая, селлеры, суды требуют доказательств — данные из БД Ozon бесполезны, потому что Ozon — заинтересованная сторона.

Предложение: Appliance как независимый свидетель. Данные в 6 нодах в разных ДЦ. Ozon не может их изменить.

Провал: Представитель Ozon парирует: "Мы добавили форс-мажор в оферты. Юридически мы защищены. Страховые и селлеры не имеют к нам претензий."

Вывод: Аргумент "страховая/суд" разбивается о форс-мажор.


Итерация 3 — «Регуляторный щит + Seller Trust Badge»

Новая посылка: Форс-мажор закрывает деньги, но не закрывает доверие и регуляторов.

Два фронта:

  1. Регуляторы (ЦБ, ФНС): Форс-мажор не отменяет требования к целостности данных. ЦБ не примет "у нас форс-мажор" как объяснение за отсутствие отчётности.
  2. Селлеры: Форс-мажор не мешает селлерам голосовать ногами. Если Ozon докажет, что их данные прозрачны, а WB — нет, это конкурентное преимущество.

Прогресс: Представитель Ozon признаёт аргумент про селлеров сильным. "Селлеры WB смотрят на Ozon: а у вас есть защита?"

Но: Всё ещё говорим про живые данные. А что если ДЦ уничтожен?


Итерация 4 — «Геораспределённый аварийный регистр»

Новая посылка: Прецедент Бахрейн, 5 марта 2026 — Иран ударил БПЛА по AWS Data Center. Не склад, а именно ДЦ.

Сценарий: Удар по ДЦ Ozon. Серверы горят. PostgreSQL, WAL, бэкапы — всё уничтожено.

Решение: PoA сеть из 6 нод жива. Даже если appliance Ozon уничтожен — proof-ы есть на 5 других нодах. Journal DB восстанавливается из блокчейна.

Сильный аргумент: Integrity перестаёт быть централизованной. Она распределена по 6 ДЦ. Чтобы убить все proof-ы — нужно уничтожить 6 ДЦ одновременно.

Провал: Представитель Ozon указывает на фундаментальную проблему: хэши в блокчейне бесполезны без оригинальных данных. "Вы храните хэши — докажите, что хэш a1b2c3... — это контракт Иванова, а не файл kote.txt"

Вывод: Хэш без оригиналов — ничто.


Итерация 5 — Integrity + Recovery Vault

Решение проблемы хэш ≠ данные: Appliance хранит не только хэши, но и зашифрованные копии критических данных. Реплицирует их на другие PoA ноды.

  • Хэш → blockchain (как и раньше)
  • Сами данные → шифруются ключом Ozon → реплицируются на 2-3 другие ноды
  • После удара: расшифровываем → сверяем хэш с блокчейном → данные аутентичны

Провал: Нарушение zero data leakage. Чувствительные данные Ozon покидают периметр и хранятся на наших нодах. Ozon Security закрывает идею мгновенно.

Вывод: Zero data leakage — священная корова. Любое решение, где данные покидают периметр, отсекается.


Итерация 6 — Верификация восстановленных данных

Ключевой инсайт: А что, если не хранить данные на appliance, а использовать блокчейн для верификации восстановленных данных?

Новый поток:

  1. Ozon реплицирует данные между ДЦ самостоятельно (свои бэкапы, свои процессы)
  2. Хэши фиксируются в блокчейне в реальном времени
  3. После удара по ДЦ-1: Ozon восстанавливается из бэкапа на ДЦ-2
  4. Appliance сверяет хэш восстановленных данных с хэшем в блокчейне:
  5. Совпало → "Эти данные идентичны тем, что были зафиксированы в день X"
  6. Не совпало → "Расхождение. Данные были изменены или повреждены."
  7. Хэш в блокчейне структурирован: sha256(document_id + timestamp + type + data_hash) — чтобы было понятно, к чему относится хэш

Zero data leakage соблюдён. Ozon сам восстанавливает данные. Мы только верифицируем.


Финал: Proof of Recovery

Прорывной аргумент, который признан представителем Ozon:

"Аудитор может прийти в живой ДЦ и подтвердить: данные аутентичны. Но когда ДЦ уничтожен и данные восстановлены из бэкапа — аудитор бессилен. Он не был там в момент удара. Он не знает, что было в бэкапе. Он полагается на слова админов.

Appliance отвечает на вопросы, на которые не может ответить ни один аудитор: - Этот бэкап соответствует реальности на момент X? - Какие документы утеряны безвозвратно? - Какие мерчанты могут предъявлять претензии?"

Два мира — два подхода

Мир №1 — Живые данные Мир №2 — После удара
Проблема "Не подделаны ли данные?" "Восстановил ли я правду?"
Решается Аудитор Петров (лицензии, сертификаты, стаж 50 лет) ✅ Только мы
Почему аудитор не катит Петров не был в ДЦ в 08:00. Петров не видел бэкап своими глазами. Петров не знает, что утеряно.
Кто ответит Аудитор, журналы, WAL Appliance: blockchain proof + journal DB из PoA сети

Новые эндпоинты

Endpoint Что даёт
POST /api/v1/recovery/verify "Я восстановил дамп. Скажи — то же самое?"
GET /api/v1/recovery/inventory Список всех document_id на дату X
GET /api/v1/recovery/gap Какие документы есть в блокчейне, но нет в восстановлении
POST /api/v1/recovery/attest Криптографическое заключение для суда / ЦБ / селлера

Что на самом деле продаём

Не "защиту данных". Не "блокчейн". Не "апплаенс".

Ответ на вопрос: "Когда всё сгорело и я восстановился из бэкапа — как мне доказать всем, что я восстановил правду?"

Аудитор Петров на это ответить не может. Appliance — может.


Ключевые инсайты (как дошли)

  1. Удар по складу ≠ удар по серверу. Серверы Ozon в ДЦ, склады отдельно. Бесполезно продавать защиту серверов через историю про склады.
  2. Форс-мажор убивает страховой аргумент. Ozon подшлифовал оферты — селлеры не получат компенсацию, и Ozon юридически защищён.
  3. Но регуляторам и селлерам плевать на форс-мажор. ЦБ не волнует ваша оферта. Селлеры голосуют ногами.
  4. Хэши без оригиналов бесполезны. Если данные уничтожены — хэш в блокчейне не имеет практической ценности.
  5. Хранить чужие данные на своих нодах нельзя. Zero data leakage — принципиальное ограничение.
  6. Решение: Не хранить данные. Не восстанавливать данные. Верифицировать восстановленное. Ozon восстанавливается сам — appliance только говорит, правда это или нет.
  7. Аудитор Петров хорош для живых данных, но беспомощен после катастрофы. Это и есть наша ниша.