Almacenamiento, retención y limpieza
El demonio guarda todo lo que necesita en el dispositivo local, y mantiene ese almacén a raya por sí mismo: nada crece sin límite. Una pasada de mantenimiento corre cada día, aplica la retención, rota los logs y registra la huella en disco. Esta página lista qué se almacena, cuánto tiempo se conserva y cómo ajustar o disparar la limpieza.
Qué se almacena
Todo lo que el demonio guarda vive bajo su directorio de datos local. Cada almacén se limpia automáticamente; ninguno crece sin límite.
| Almacén | Contenido | Retención |
|---|---|---|
| Baselines | Instantáneas de confianza de los archivos protegidos | Recolección de huérfanos: se descarta en cuanto el archivo desaparece |
| Veredictos | El resultado de detección por cambio | Recogido como huérfano junto con su baseline |
| Cuarentena | Blobs reversibles de los cambios revertidos | Conservado durante la ventana de retención (30 días por defecto), luego caducado y eliminado |
| Registro de auditoría | El registro forense de cada decisión | Rotado a una copia al llegar al tope de tamaño (50 MiB por defecto) |
| Timeline | El flujo de eventos del dispositivo | Rotado a una copia por tamaño |
| Logs | El log del demonio, el sumidero stderr y el spool de notificación | Rotados o truncados en sus topes de tamaño |
| Recursos del modelo | Los artefactos del modelo de detección en el dispositivo | Reemplazados al actualizar, no acumulados |
La pasada de mantenimiento diaria
Una pasada de mantenimiento corre poco después de que el demonio arranca, y luego cada 24 horas. Es de mejor esfuerzo: un fallo en un paso nunca bloquea los demás y nunca hace caer al demonio.
| Paso | Qué hace |
|---|---|
| Retención de cuarentena | Elimina los blobs más allá de la ventana de retención; escribe una entrada de auditoría quarantine_expired y pasa el caso a expired antes de eliminar el blob |
| Rotación de auditoría | Rota audit.log a una copia en el tope; en modo Cloud espera mientras queden entradas sin reportar, para que la consola no pierda nada |
| Rotación de logs | Rota el spool de notificación y trunca el sumidero stderr en sus topes |
| Huella | Mide cada almacén en solo lectura y la escribe como entrada de auditoría janitor_footprint |
janitor_footprint). El historial de almacenamiento es auditable como cualquier otra decisión.Ajustar la retención
Dos valores son ajustables. Cada uno tiene por defecto el valor propio del janitor y, una vez fijado, se acota a un rango fijo.
| Valor | Defecto | Rango | Cloud | Privado |
|---|---|---|---|---|
| Retención de cuarentena (días) | 30 | 1 a 3650 | Consola | Flag de instalación o thresholds.json |
| Tope del registro de auditoría (MiB) | 50 | 1 a 1024 | Consola | Flag de instalación o thresholds.json |
0 perdido como una ventana de cero días que borraría la cuarentena viva. Un campo sin fijar simplemente mantiene su valor por defecto.En modo Cloud, un propietario Pro o Enterprise fija ambos valores por dispositivo en la consola. Un demonio privado no tiene canal de config Cloud, así que se fija en la instalación o editando directamente el thresholds.json local.
curl -fsSL https://poisonzero.com/install.sh | sudo sh -s -- \ --quarantine-retention-days 60 --audit-max-mb 100 # o como variables de entorno: # PZ_QUARANTINE_RETENTION_DAYS=60 PZ_AUDIT_MAX_MB=100
$env:PZ_QUARANTINE_RETENTION_DAYS='60'; $env:PZ_AUDIT_MAX_MB='100' irm https://poisonzero.com/install.ps1 | iex
{
"quarantine_retention_days": 60,
"audit_max_mb": 100
}Limpiar ahora
No hace falta esperar a la pasada diaria. Una limpieza puntual ejecuta exactamente la misma pasada de mantenimiento a demanda.
| Dónde | Cómo |
|---|---|
| Cloud (consola) | El botón «Limpiar ahora» en la página del dispositivo. La pasada corre en el próximo check-in del dispositivo y su resultado aparece en el historial de auditoría. Pro y Enterprise; el estado de ciclo de vida del dispositivo queda sin cambios. El comando solo está disponible en un dispositivo activo y enrolado, y se rechaza mientras haya un comando de pausa o desinstalación pendiente. |
| Privado (dispositivo) | El comando poisonzero cleanup, con los mismos permisos que quarantine restore. |
sudo poisonzero cleanup
cleanup already running, skipped en vez de lanzar una segunda pasada.Leer a continuación
Qué registra cada decisión conservada, y dónde encaja expired en el ciclo de vida: incidentes y auditoría en la consola. Los flags de instalación en contexto: instalar PoisonZero.
Un almacén local que recoge tras de sí.
Retención aplicada a diario, huérfanos recogidos, logs rotados y la huella en el expediente. Gratis para Linux, macOS y Windows.
Sign me up