BombVault¶
Vos données Unraid, scellées dans un coffre. Déposez une sauvegarde. Déclenchez une restauration.
BombVault est une application web auto-hébergée, native Unraid, pour la sauvegarde et la reprise complète après sinistre de vos conteneurs Docker et de vos VMs KVM/libvirt. Elle s'exécute comme un unique conteneur Docker multi-arch, vous offre une interface web moderne qui s'adapte au thème clair/sombre de votre système, et gère tout le cycle de vie : sauvegarder, planifier, vérifier et restaurer.
Les restaurations sont automatiques. Les conteneurs réapparaissent dans l'onglet Docker d'Unraid exactement comme avant, et les VMs sont redéfinies dans le VM Manager avec leurs disques et leur NVRAM UEFI rattachés. Aucune réinstallation manuelle, aucune reconfiguration, aucun drame.
Propulsé par restic, chaque sauvegarde est donc dédupliquée, incrémentale et toujours chiffrée.
Gardez votre APP_KEY en lieu sûr
BombVault dérive le mot de passe du dépôt restic d'un secret de 32 octets nommé APP_KEY. Le perdre rend les sauvegardes chiffrées irrécupérables. Générez-en un avec openssl rand -hex 32 et conservez-le en lieu sûr. Voir Configuration.
Ce que protège BombVault¶
| Domaine | Ce qui est enregistré |
|---|---|
| Conteneurs Docker | Le répertoire appdata plus la définition du conteneur (image, variables d'environnement, ports, labels, volumes). |
| VMs KVM / libvirt | La ou les images disque de la VM, la définition XML et la NVRAM UEFI, sauvegardées via SSH (sans montage libvirt). |
| Flash Unraid | Toute la clé USB flash (/boot) : OS, licence, config de la matrice, partages, réseau et config des plugins. |
| Configuration de l'application | Le propre /config de BombVault : sa base de réglages, ses identifiants hors site et la paire de clés SSH libvirt. |
| Fichiers et dossiers | Des jeux de fichiers nommés, n'importe quel dossier du serveur, chacun avec des motifs d'exclusion optionnels par jeu. |
| Jeux de données ZFS | Un jeu de données avec tous ceux qui se trouvent en dessous, lu depuis un instantané ZFS et stocké comme un dossier. Voir Jeux de données ZFS. |
La restauration est la vedette¶
Après avoir recopié les données depuis l'instantané restic, BombVault rejoue la définition de conteneur enregistrée contre l'API Docker, de sorte que le conteneur réapparaît dans l'onglet Docker d'Unraid comme s'il avait toujours été là (même image, mêmes réglages, mêmes mappages de ports). Les VMs voient leur XML redéfini via SSH et leurs disques et leur NVRAM UEFI rattachés, même après la suppression de la VM.
Lorsqu'une sauvegarde arrête des conteneurs dépendants, ils reviennent dans le bon ordre : BombVault les redémarre selon leur ordre depends_on de Compose et attend que chacun se signale sain avant de démarrer ceux qui en dépendent, afin que rien ne prenne les devants sur une base de données ou une passerelle qui n'est pas encore active. Voir Fonctionnalités.
Comment ça marche¶
Browser --HTTPS--> BombVault container
|- Go binary: JSON API + embedded React UI
|- Background worker (per-domain scheduler + job executor)
|
|- /var/run/docker.sock -> Docker API (container stop/inspect/recreate)
|- qemu+ssh://host -> libvirt / KVM on the HOST over SSH (no mount)
|- /mnt/ -> /host/user -> appdata, VM disks + restic repos (read/write)
|- /boot/ -> /host/boot -> Unraid flash backup (whole USB)
|- /config -> BombVault's own settings + credentials (self-backup)
'- <repo path> -> restic repository (local or remote: rclone/s3/rest/sftp)
BombVault utilise le socket Docker pour arrêter les conteneurs avant une sauvegarde et les recréer après une restauration. Pour les VMs, il exécute virsh sur l'hôte via SSH (qemu+ssh://) afin d'arrêter proprement une VM ou d'en prendre un instantané à chaud. Il ne monte jamais de chemin libvirt, il ne peut donc pas gêner le VM Manager de l'hôte.
BombVault est la couche d'orchestration et d'interface, pas le moteur de stockage. Tout le mouvement réel des données passe par restic.
Démarrage rapide¶
Nouveau ici ? Rendez-vous sur Prise en main pour installer BombVault sur Unraid via Community Applications et lancer votre première sauvegarde. Explorez ensuite l'ensemble des Fonctionnalités, ajustez votre Configuration, et mettez en place la Sauvegarde hors site et récupération.
Le hors site peut se répartir sur plusieurs cibles par domaine à la fois, un tableau de bord récepteur en lecture seule surveille ces copies sur la machine qui les reçoit, et vous pouvez emporter toute votre configuration vers une nouvelle machine avec la carte Exporter / importer les paramètres. Voir Sauvegarde hors site et récupération et Configuration.
L'application Android met tous les serveurs de votre groupe sur votre téléphone, avec le journal d'activité de chacun d'eux sur un seul écran.
Remerciements¶
- VolumeVault de @Darkdragon14 (Apache-2.0) a donné à BombVault son idée de départ : la sauvegarde en un clic et la réinstallation automatique des conteneurs Docker. BombVault en est une implémentation distincte, en Go et avec restic, qui étend l'idée aux VMs, à la flash et au-delà.
- restic est le moteur de sauvegarde rapide, sûr et dédupliquant que pilote BombVault.
- rclone fournit les backends cloud.
- La plupart des pictogrammes des boutons proviennent du jeu gratuit Core Solid de Streamline (CC BY 4.0, source). Les autres proviennent de Font Awesome Free, Material Design Icons, Simple Icons et Tabler Icons, ou ont été dessinés pour le projet.
Licence¶
Copyright (C) 2026 Junker der Provinz. BombVault est un logiciel libre sous GNU Affero General Public License v3.0 (LICENSE). Vous pouvez l'exécuter, l'étudier, le partager et le modifier. Si vous le distribuez, ou si vous exécutez une version modifiée en tant que service réseau, vous devez publier votre code source sous la même licence et conserver les mentions de copyright et d'attribution existantes.
Le nom et l'identité visuelle ne sont pas couverts par la licence. L'AGPL ne couvre que le code source : « BombVault », son logo et son identité visuelle restent réservés, si bien qu'un fork doit utiliser un nom et une identité visuelle qui lui sont propres et n'a pas le droit de se présenter comme BombVault.
Liens¶
- Code source : github.com/junkerderprovinz/bombvault
- Fil de support Unraid : forums.unraid.net
- Tickets : github.com/junkerderprovinz/bombvault/issues
Contrôle de l'hôte équivalent à root
Via le socket Docker, BombVault peut arrêter, supprimer et recréer des conteneurs et lire/écrire dans appdata, et pour la sauvegarde de VM il se connecte à l'hôte via SSH pour exécuter virsh. Quiconque peut atteindre son interface web dispose de fait de root sur l'hôte. N'exécutez BombVault que sur un réseau de confiance et non exposé, et activez la protection par mot de passe optionnelle (Paramètres, Sécurité) dès que des sauvegardes hors site ou immuables sont utilisées. Voir Configuration pour le modèle de sécurité complet.