Installation & Betrieb

Speicher, Aufbewahrung und Aufräumen

Der Daemon hält alles, was er braucht, auf dem lokalen Gerät und hält diesen Bestand selbst in Schach: nichts wächst unbegrenzt. Ein Hausmeister-Lauf läuft täglich, setzt die Aufbewahrung durch, rotiert Logs und schreibt den Fußabdruck auf die Platte. Diese Seite listet, was gespeichert wird, wie lange es bleibt und wie Sie das Aufräumen einstellen oder auslösen.

Lesezeit ~6 Min · Installation & Betrieb

Was gespeichert wird

Alles, was der Daemon behält, liegt unter seinem lokalen Datenverzeichnis. Jeder Speicher wird automatisch aufgeräumt; keiner wächst unbegrenzt.

SpeicherInhaltAufbewahrung
BaselinesVertrauenswürdige Momentaufnahmen der geschützten DateienVerwaisten-Sammlung: fällt weg, sobald die Datei verschwindet
UrteileDas Erkennungsergebnis je ÄnderungVerwaisten-Sammlung zusammen mit seiner Baseline
QuarantäneRücknehmbare Blobs zurückgenommener ÄnderungenFür das Aufbewahrungsfenster gehalten (Standard 30 Tage), dann abgelaufen und gelöscht
Audit-LogDer forensische Datensatz jeder EntscheidungBei der Größengrenze auf eine Sicherung rotiert (Standard 50 MiB)
TimelineDer Ereignisstrom des GerätsNach Größe auf eine Sicherung rotiert
LogsDas Daemon-Log, die stderr-Senke und der Notify-SpoolNach Größe rotiert oder gekürzt
Modell-AssetsDie Artefakte des Erkennungsmodells auf dem GerätBei Updates ersetzt, nicht angesammelt
Verwaiste Baselines und Urteile werden vom laufenden 5-Minuten-Sweep (nicht vom Tageslauf) abgeräumt, sobald ihre Datei weg ist, aber der Adoptions-Marker eines Verzeichnisses wird nie abgeräumt: solange er existiert, wird eine Datei ohne Baseline neu bewertet, nie stillschweigend vertraut.

Der tägliche Hausmeister-Lauf

Ein Hausmeister-Lauf läuft kurz nach dem Start des Daemons und danach alle 24 Stunden. Er ist best-effort: ein Fehler in einem Schritt blockiert nie die anderen und lässt den Daemon nie abstürzen.

SchrittWas er tut
Quarantäne-AufbewahrungLöscht Blobs jenseits des Aufbewahrungsfensters; schreibt einen quarantine_expired-Audit-Eintrag und kippt den Fall auf expired, bevor der Blob gelöscht wird
Audit-RotationRotiert audit.log bei der Grenze auf eine Sicherung; im Cloud-Modus wartet er, solange unberichtete Einträge anstehen, damit der Konsole nichts verlorengeht
Log-RotationRotiert den Notify-Spool und kürzt die stderr-Senke an ihren Grenzen
FußabdruckMisst jeden Speicher nur lesend und schreibt ihn als janitor_footprint-Audit-Eintrag
Der Fußabdruck wird nach dem Aufräumen gemessen, spiegelt also den freigegebenen Platz, und er wird ins Audit-Log selbst geschrieben (janitor_footprint). Die Speicher-Historie ist wie jede andere Entscheidung nachvollziehbar.

Aufbewahrung einstellen

Zwei Werte sind einstellbar. Jeder hat als Default den Janitor-eigenen Wert und wird, wenn gesetzt, in einen festen Bereich geklemmt.

WertDefaultGrenzenCloudPrivat
Quarantäne-Aufbewahrung (Tage)301 bis 3650KonsoleInstallations-Flag oder thresholds.json
Audit-Log-Grenze (MiB)501 bis 1024KonsoleInstallations-Flag oder thresholds.json
Eine Aufbewahrung von 0 oder negativ wird abgelehnt, nicht befolgt: der Janitor überspringt das Quarantäne-Abräumen ganz, statt eine versehentliche 0 als Null-Tage-Fenster zu nehmen, das die lebende Quarantäne löschen würde. Ein nicht gesetztes Feld behält schlicht seinen Default.

Im Cloud-Modus setzt ein Pro- oder Enterprise-Eigentümer beide Werte je Gerät in der Konsole. Ein Private-Daemon hat keinen Cloud-Config-Kanal, also wird es bei der Installation gesetzt oder durch direktes Bearbeiten der lokalen thresholds.json.

bashInstallation mit Aufbewahrungs-Flags
curl -fsSL https://poisonzero.com/install.sh | sudo sh -s -- \
  --quarantine-retention-days 60 --audit-max-mb 100

# oder als Umgebungsvariablen:
#   PZ_QUARANTINE_RETENTION_DAYS=60 PZ_AUDIT_MAX_MB=100
powershellInstallation mit Aufbewahrungs-Flags
$env:PZ_QUARANTINE_RETENTION_DAYS='60'; $env:PZ_AUDIT_MAX_MB='100'
irm https://poisonzero.com/install.ps1 | iex
jsonthresholds.json (privat)
{
  "quarantine_retention_days": 60,
  "audit_max_mb": 100
}
Ein gesetztes Feld überschreibt nur sich selbst; ein nicht gesetztes behält seinen Default. Es sind dieselben zwei snake_case-Felder, die die Installations-Flags schreiben.

Jetzt aufräumen

Sie müssen nicht auf den täglichen Lauf warten. Ein einmaliges Aufräumen führt genau denselben Hausmeister-Lauf auf Anforderung aus.

WoWie
Cloud (Konsole)Der Knopf „Jetzt aufräumen" auf der Geräteseite. Der Lauf läuft beim nächsten Check-in des Geräts, das Ergebnis erscheint im Audit-Verlauf. Pro und Enterprise; der Lebenszyklus-Status des Geräts bleibt unverändert. Der Befehl ist nur auf einem aktiven, enrollten Gerät verfügbar und wird abgelehnt, solange ein Pause- oder Deinstallations-Befehl aussteht.
Privat (Gerät)Der Befehl poisonzero cleanup, mit denselben Rechten wie quarantine restore.
bashAufräumen auf einem Private-Gerät erzwingen
sudo poisonzero cleanup
Der Befehl führt einen Janitor-Lauf aus und gibt den Fußabdruck aus. Läuft der Janitor des Daemons oder ein zweites Aufräumen schon, überspringt er sauber mit cleanup already running, skipped, statt einen zweiten Lauf zu starten.

Weiterlesen

Was jede aufbewahrte Entscheidung festhält, und wo expired in den Lebenszyklus passt: Vorfälle und Audit in der Konsole. Die Installations-Flags im Zusammenhang: PoisonZero installieren.

War das hilfreich?

Ein lokaler Bestand, der hinter sich aufräumt.

Aufbewahrung täglich durchgesetzt, Verwaiste abgeräumt, Logs rotiert und der Fußabdruck aktenkundig. Kostenlos für Linux, macOS und Windows.

Sign me up