Экспертиза баз данных и СУБД

Судебная экспертиза базы данных Firebird

Устанавливаем, что произошло с базой Firebird, можно ли восстановить удалённые записи и откуда взялось повреждение. Для первого обращения достаточно описания — без рабочей базы и паролей.

Ориентир по стоимости экспертизы
от 100 000 ₽
Ориентир по сроку экспертизы
от 10 рабочих дней
  • Судебные экспертизы
  • Внесудебные исследования
  • Рецензирование заключений
01 Проверим компетенцию

До оплаты определим, относится ли задача к выбранному виду исследования.

02 Поможем подготовиться

Уточним вопросы и перечень материалов — готовый комплект не обязателен.

03 Работаем с регионами

Принимаем задачи из России, Казахстана и Беларуси; часть материалов можно передать электронно.

04 Сопровождаем результат

Разъясняем методику и выводы, отвечаем на вопросы суда в пределах компетенции эксперта.

О направлении

Подробно о задачах, объектах и методиках

Материал описывает типовые задачи и вопросы. Окончательные формулировки определяются с учётом компетенции эксперта, а правовую оценку обстоятельствам даёт суд.

Содержание страницы

    Экспертиза Firebird проводится, когда спор зависит от содержимого базы .fdb, схемы, версий записей и транзакций, резервных копий, данных трассировки, повреждения, сбоя или результата миграции. Специалист устанавливает версию сервера и клиента, архитектуру, формат данных на диске (ODS), размер страницы, диалект SQL, кодировку, конфигурацию и связь данных с прикладной системой. Это специализированное направление экспертизы баз данных и СУБД.

    До полного исследования можно оценить читаемость заголовочной страницы, совместимость версии, наличие копий gbak и nbackup, данных трассировки и журналов, признаки многотомной базы и нужный период. Предварительная оценка показывает, на какие вопросы позволяют ответить сохранившиеся материалы. Прежние версии записей могли быть удалены сборкой мусора, а исправляющие действия — изменить страницы, поэтому возможность восстановления проверяют отдельно. Для первого обращения достаточно описания и списка материалов.

    Не открывайте единственную FDB рабочим приложением, не копируйте открытый файл обычными средствами и не запускайте gfix -mend, восстановление из копии поверх оригинала или замену файла. Зафиксируйте ошибку, процессы, время и часовой пояс, сохраните файл, резервные копии и файлы изменений (delta file) документированным способом. Выполняет это владелец системы или уполномоченный им администратор; если база принадлежит другой стороне, доказательство сохраняют через суд. Пароли и ключи передаются отдельно по согласованному каналу.

    Отдельно о том, что будет, если ответить не удастся. Задачу, по которой уже из присланных материалов видно, что вывода не получится, мы просто не берём в работу и говорим об этом сразу. Это не обещание положительного вывода: отказ на входе означает лишь, что невозможность видна уже из перечня материалов. Если же невозможность выясняется по итогам полноценного исследования, это результат, а не пустой счёт: заключение объясняет, почему ответа нет и чего именно не хватило. В споре такой вывод часто закрывает вопрос: обоснованный ответ, что прежние версии записей убраны служебной очисткой, показывает суду границы имеющихся источников. Назначать ли после этого дополнительную или повторную экспертизу, решает назначивший её орган. Бывает и частичная невозможность: тогда указывают, на какие вопросы ответ получен, а на какие нет и по какой причине.

    Кто снимает копию, решают по объекту. Иногда это делает сам заказчик или его администратор по согласованному плану; иногда — наш специалист, удалённо или с выездом, как отдельная консультация; иногда фиксация входит в саму экспертизу. Выбор зависит от сложности системы, доступности и трудоёмкости: копию файла базы и резервные копии снимают по-разному на одиночном сервере и на нагруженном кластере. Если инфраструктурой управляет другая сторона, порядок доступа определяет суд, и фиксацию проводят с участием эксперта.

    Ждать здесь нельзя, и вот почему. Служебная очистка (sweep) запускается автоматически по достижении заданного интервала и убирает прежние версии записей сама: «не запускать» её нельзя, можно только отключить, а без очистки база разрастается и работает медленнее. Поэтому первое действие — копия, и способ выбирают по числу файлов базы: для одномтомной подходит nbackup без остановки службы, для многотомной он неприменим — руководство Firebird запрещает его для таких баз, и остаётся корректная остановка службы с копированием всех томов. Число томов проверяют заранее, до команды. Время, команду и контрольные суммы фиксируют в любом случае. Копия содержит сведения о людях и коммерческую информацию, поэтому объём доступа, обезличивание и срок хранения рабочих копий согласуют до передачи.

    Что является объектом экспертизы Firebird

    Расширение .fdb не подтверждает версию и исправность базы. Для выбора движка устанавливают ODS, архитектуру Classic, SuperClassic или SuperServer, платформу, размер страницы, диалект SQL, кодировку по умолчанию, шифрование и внешние зависимости. Старое приложение может использовать InterBase-совместимые компоненты или встроенный сервер, что также проверяется.

    В состав объектов и сопроводительных данных включают:

    • основной файл или все тома многотомной базы и их порядок;
    • заголовочная страница, страницы инвентаризации страниц (PIP) и транзакций (TIP), указательные страницы, страницы данных, индексов и BLOB;
    • метаданные: таблицы (relations), поля, домены, ограничения, индексы, триггеры, процедуры, функции, пакеты, роли и права;
    • версии записей, предыдущие версии (back versions), идентификаторы и доступные состояния транзакций;
    • логические резервные копии gbak, физические полные/инкрементальные копии nbackup, файл изменений и история резервного копирования;
    • данные трассировки, firebird.log, конфигурация сервера, приложения и ОС.

    Рабочая логическая выгрузка отражает только успешно прочитанное состояние и может скрывать исходное размещение, повреждённые страницы и прежние версии. Физический файл без приложения и документации, наоборот, не объясняет бизнес-смысл таблиц и полей.

    Что может и чего не может установить эксперт

    При достаточной сохранности можно описать структуру и активные данные, сравнить версии FDB, исследовать метаданные транзакций и версии записей, проверить цепочку резервных копий, причины повреждения и полноту миграции. Извлечённый фрагмент всегда оценивается по странице, записи, транзакционному контексту и связи с другими объектами.

    При достаточных материалах эксперт может установить:

    • какие объекты и записи доступны в представленном состоянии базы;
    • чем различаются две версии базы или резервной копии и какие данные затронуты;
    • имеются ли сохранившиеся предыдущие версии (back versions) либо фрагменты ранее удалённых данных;
    • каково состояние транзакций, с которыми связаны конкретные версии записей;
    • имеются ли структурные повреждения и какие таблицы или индексы они затрагивают;
    • что отражено в реально запущенной трассировке и серверных журналах;
    • можно ли восстановить резервную копию и полностью ли выполнена миграция.

    Firebird не предоставляет в самой FDB универсальную историю SQL-команд с физическими авторами и точным временем каждой строки. Идентификатор транзакции и состояние на TIP не равны имени пользователя, тексту запроса и намерению. Для установления технической связи нужны данные трассировки или прикладного аудита, сведения о соединении, аутентификация, журналы приложения, ОС и сети. Эксперт устанавливает технические обстоятельства, а виновность, умысел и правовую оценку события определяет суд или иной уполномоченный орган.

    Материалы для исследования

    Предпочтительна копия, полученная при корректно остановленном доступе, либо штатным механизмом, который обеспечивает согласованность работающей базы. Простое файловое копирование FDB при активных соединениях может дать несогласованный объект. Если доступ специально останавливают ради копирования, до команды фиксируют доступные подключения и транзакции, процессы, время и ошибки, а саму остановку, исполнителя, параметры и результат протоколируют как изменяющее действие. Любой сбор с работающей системы заранее согласуют и документируют его влияние.

    В комплект обычно включают:

    • исходная FDB и все тома, их пути, размеры, временные атрибуты и SHA-256 завершённых копий;
    • резервные копии gbak, полные и инкрементальные файлы nbackup, файл изменений и сведения RDB$BACKUP_HISTORY;
    • версия Firebird, архитектура, платформа, конфигурационные файлы, aliases/databases.conf и плагины;
    • конфигурации и результаты трассировки, firebird.log, сообщения приложения и ОС;
    • сведения об активных транзакциях, подключениях и таблицах мониторинга, если они были сохранены в спорный момент;
    • DDL, логические выгрузки, отчёты gstat, команды и результаты ранее выполненных gfix, резервного копирования и восстановления;
    • бинарные файлы и версия приложения, клиентская библиотека, логи, настройки подключения и бизнес-правила;
    • техническое задание, политика резервного копирования, карта миграции, период и часовой пояс.

    Для каждого объекта указывают источник и владельца, лицо, выполнившее получение, средство и его версию, команды и параметры, время начала и окончания с часовым поясом, размер и SHA-256 завершённой копии. Исходную FDB обозначают как мастер-копию и сохраняют неизменной, для анализа создают рабочую копию. Каждую передачу регистрируют, а после неё повторно вычисляют SHA-256 и сопоставляют с предыдущим значением. Если база зашифрована, ключ или плагин собирают отдельно и не пересылают вместе с открытыми материалами.

    Передача копии, в которой есть сведения о людях или охраняемая законом тайна, требует законного основания. По назначенной экспертизе объекты поступают от назначившего органа; вне процесса — от обладателя сведений и в объёме, необходимом для ответа на поставленные вопросы. Обезличивание при этом обсуждают не как уступку, а как способ передать меньше, чем есть. Эксперт не разглашает сведения, ставшие известными ему в связи с исследованием, а рабочие копии удаляет по окончании работы.

    MVCC, версии записей и страницы учёта транзакций (TIP)

    Firebird использует многоверсионность: при обновлении создаётся новая версия записи, а прежняя может сохраняться как предыдущая версия (back version), пока она нужна активным транзакциям. Страницы учёта транзакций (Transaction Inventory Pages, TIP) хранят двухбитовые состояния: транзакция активна (active), находится в неопределённом состоянии (limbo), отменена или признана неактивной (dead) либо подтверждена (committed). Связка идентификатора транзакции и TIP помогает оценить видимость версии, но не содержит автоматически текст SQL, имя конкретного человека или время операции.

    У этого признака есть важное ограничение, о котором нужно знать заранее. Служебная очистка (sweep) не только убирает ненужные версии: она переводит давно отменённые транзакции в состояние «подтверждена», потому что после уборки их версий различать эти состояния уже не требуется. Больше того, отменённую транзакцию сервер обычно убирает сразу и тогда же помечает её как подтверждённую. Значит, состояние committed само по себе не отличает подтверждение от отката, и вывод о судьбе транзакции строят не на нём одном. Наблюдаемая граница, на которую ссылаются в заключении, — старейшая интересующая транзакция из заголовочной страницы: до неё сведения о состояниях достоверны, за ней их надо подтверждать другими источниками.

    Сборка мусора (garbage collection) удаляет версии, которые больше не нужны, а служебная очистка (sweep) продвигает состояние и помогает очищать накопившийся мусор. Последующие чтения, обслуживание и резервное копирование способны повлиять на доступность старых версий; страницы затем переиспользуются. Поэтому «MVCC хранит всю историю» — неверно. Исходный файл сохраняют до подключения сервером, а найденные предыдущие версии проверяют на полноту и принадлежность.

    Удалённые данные и повреждение

    Кандидаты на прежние значения могут сохраняться в предыдущих версиях записей, неочищенных страницах, старых FDB, копиях gbak/nbackup, файле изменений или материалах приложения. Результат зависит от возраста транзакций, сборки мусора, служебной очистки, повторного использования страниц, последующей нагрузки и ранее выполненного резервного копирования/восстановления. Наличие фрагмента не гарантирует, что удастся надёжно собрать все поля и момент удаления.

    gfix -validate помогает обнаруживать некоторые структурные проблемы, но обычная проверка может изменять базу, в частности освобождать потерянные страницы (orphan pages); только вариант с -no_update запрещает исправление. Режим исправления (mend), разрешение неопределённых транзакций (limbo), служебная очистка (sweep) и другие исправляющие операции также меняют состояние. Их не запускают на оригинале. Даже успешная проверка не подтверждает бизнес-корректность данных, а восстановление через gbak может исключить непригодные структуры и создать новую физическую базу. Если спор целиком о том, что и когда изменилось в записях, его разбирает экспертиза изменений и удаления данных.

    gbak, nbackup и проверка восстановления

    gbak создаёт переносимую логическую резервную копию, считывая объекты и данные, а при восстановлении формируется новая база. Такая копия полезна для переноса и логической проверки, но не сохраняет исходное физическое размещение страниц и все криминалистические следы. Ошибки чтения, параметры сборки мусора и отключение индексов документируют.

    nbackup работает на уровне страниц и поддерживает полные и инкрементальные резервные копии. Для согласованного внешнего копирования режим резервного копирования направляет изменения в файл изменений; окончание режима объединяет их. Инкрементальная цепочка зависит от уровней, SCN и базовых копий. Официальное руководство запрещает применять nbackup к многотомным базам (multi-file databases): операция может привести к повреждению или потере данных без предупреждения утилиты. Копии nbackup также не являются переносимыми и восстанавливаются только на совместимой платформе и версии Firebird. Файл, названный резервной копией, нельзя считать исправным без проверки заголовков, истории и фактического восстановления на совместимом стенде.

    Копирование работающей FDB без gbak, nbackup, режима резервного копирования либо корректной остановки официально не рекомендуется. При этом nbackup не является допустимым способом для многотомной базы. В экспертизе дополнительно сохраняют исходное состояние до запуска штатной утилиты, потому что цель сохранения и исследования исходного состояния отличается от обычного администрирования.

    Трассировка, аудит и серверные журналы

    Firebird Trace API и Services позволяют собирать сведения о подключениях, транзакциях, операторах, процедурах, ошибках и других событиях в пределах конфигурации сессии. Системный аудит использует конфигурацию трассировки сервера и начинает работать только при соответствующей настройке. Охват определяется фильтрами включения/исключения, порогами, размером и временем активности; отсутствовавшие ранее события задним числом не появляются.

    firebird.log содержит сообщения сервера о запуске, ошибках, сетевых и внутренних проблемах, но не является журналом каждого SQL-запроса. Таблицы мониторинга описывают главным образом текущее состояние и меняются при работе системы. Для временной линии данные трассировки и серверные материалы сопоставляют с приложением, ОС и сетью, учитывая часовой пояс и точность часов.

    Сбои, производительность и миграция

    Причины отказа или замедления исследуют по firebird.log и трассировке, активным подключениям и транзакциям, длительным снимкам, показателям старейшей интересующей, активной и снимковой транзакции (oldest interesting/active/snapshot transaction), сборке мусора и служебной очистке, планам, индексам, чтениям/записям страниц, таблице блокировок, памяти, вводу-выводу и журналам приложения. Текущий gstat не доказывает прошлую картину без снимка за спорный период.

    При миграции сопоставляют таблицы и поля, домены, генераторы/последовательности, первичные и внешние ключи, ограничения, значения по умолчанию, вычисляемые поля, кодировки и правила сортировки, точность чисел, временные метки/часовые пояса, BLOB, массивы, индексы, представления, триггеры, процедуры, функции, пакеты, роли и права. Проверяют отклонённые строки, правила преобразования, повторные запуски и изменения после контрольной точки. Равное количество строк не подтверждает эквивалентность поведения PSQL и приложения. Когда предметом спора становится сам перенос, а не устройство базы, задачу закрывает экспертиза миграции баз данных.

    Примеры вопросов на экспертизу

    При судебной экспертизе окончательный круг вопросов определяет суд, а в иных предусмотренных законом процедурах — орган или лицо, назначившие экспертизу. Вопросы о виновности, умысле, правовой квалификации события, нарушении договора и ответственности разрешает суд или иной уполномоченный орган. Эксперт отвечает на поставленные вопросы в пределах специальных знаний и представленных материалов; о неясности вопроса, выходе за пределы компетенции или недостаточности материалов он в установленном порядке сообщает суду, органу или лицу, назначившим экспертизу.

    До назначения стороны могут использовать приведённые ниже формулировки как предложения о технических вопросах. Для Firebird полезно указать FDB или резервную копию, версию и ODS, таблицу или объект, период, часовой пояс и технический критерий. Например, можно предложить исследовать, содержат ли база, данные трассировки и журналы сведения об изменении записи X и с какими техническими идентификаторами оно связано, либо какие нарушения выявляются проверками и как они влияют на чтение таблиц A и B. Дополнительные примеры:

    1. Каковы версия формата ODS, размер страницы, диалект SQL и состав основных объектов представленной базы?
    2. Какие записи и их версии доступны для исследования в указанной таблице?
    3. Имеются ли признаки структурного повреждения и какие объекты оно затрагивает?
    4. Различаются ли представленные FDB и в каких таблицах или метаданных?
    5. Каково состояние транзакций, связанных с указанными версиями записей?
    6. Восстанавливается ли представленная копия gbak либо цепочка nbackup без ошибок?
    7. Какие операции отражены в трассировке и с какими подключением, учётной записью и удалённым адресом?
    8. Соответствует ли применявшийся порядок резервного копирования установленным требованиям?
    9. Каковы технические причины зафиксированного сбоя или деградации?
    10. Полностью ли перенесены перечисленные данные и программные объекты?

    Порядок работы, результат и стоимость

    Специалист идентифицирует версию и ODS, инвентаризирует материалы, фиксирует их SHA-256, создаёт рабочие копии и совместимый изолированный стенд. Затем анализирует страницы и метаданные, выполняет документированные проверки без изменения данных, отдельно тестирует восстановление и альтернативные причины. Исходная FDB как мастер-копия не используется для исправления или обычного запуска.

    Если судебная экспертиза уже назначена, назначенный по делу эксперт не принимает от одной стороны напрямую дополнительные файлы базы, резервные копии и файлы изменений и не даёт ей частную оценку по существу поручения: вопросы, доступ и новые материалы идут через назначившего субъекта. Это не исключает обращения стороны к другому, не назначенному по делу специалисту — за консультацией или рецензией по законно полученным материалам. Предшествующую содержательную работу специалиста для одной стороны раскрывают при рассмотрении его кандидатуры; допустимость назначения и возможный отвод решает уполномоченный субъект с учётом мнения участников. Чтобы снизить риски, роли консультанта стороны и кандидата в судебные эксперты целесообразно разделять.

    Результатом может быть консультация, внесудебное исследование, заключение специалиста, судебная экспертиза или рецензия. Ориентир по стоимости — от 100 000 ₽, срок — от 10 рабочих дней; влияют версия, объём, повреждение, цепочка резервных копий, шифрование, приложение, период и вопросы. Процессуальный статус определяется назначением, а доказательственное значение — судом. Готовое чужое заключение проверяет рецензия на заключение экспертизы баз данных и СУБД.

    Проведение экспертизы по уголовному делу

    Судебная экспертиза по уголовному делу производится государственными судебными экспертами и иными экспертами из числа лиц, обладающих специальными знаниями.

    Негосударственными судебно-экспертными учреждениями постановление Пленума Верховного Суда Российской Федерации от 21 декабря 2010 г. № 28 «О судебной экспертизе по уголовным делам» признаёт некоммерческие организации, созданные в соответствии с Гражданским кодексом Российской Федерации и Федеральным законом «О некоммерческих организациях» и осуществляющие судебно-экспертную деятельность в соответствии с принятыми ими уставами.

    По сведениям организации, проведение судебных экспертиз предусмотрено её уставом (см. действующую редакцию в разделе «Документы организации»). Это само по себе не означает автоматического поручения любой экспертизы. Возможность поручить конкретное исследование определяет назначающий орган с учётом предмета дела, квалификации эксперта, оснований для отвода и действующего перечня экспертиз, выполняемых только государственными судебно-экспертными организациями.

    Актуализировано
    Форматы работы

    Стоимость и сроки

    Указан предварительный ориентир. Точный расчёт зависит от вопросов, объёма материалов, количества объектов и необходимости выезда. Начало отсчёта фиксируем после проверки необходимого комплекта.

    По договору

    Внесудебное исследование

    от 100 000 ₽
    от 10 рабочих дней
    точная стоимость будет определена после ознакомления с объектом исследования

    Итог — внесудебное исследование или документ специалиста по договору. Его наименование, представление и доказательственное значение зависят от вида процесса и оцениваются судом.

    Заказать исследование
    Проверка готового заключения

    Рецензирование

    от 50 000 ₽
    10 рабочих дней
    точная стоимость будет определена после ознакомления с заключением и приложениями

    Итог — письменная рецензия на готовое заключение. Она проверяет исходные данные, методы и выводы, но не отменяет заключение и не заменяет новое исследование объекта.

    Передать заключение на проверку
    Письменный ответ эксперта

    Консультация и справка

    от 20 000 ₽
    2-3 рабочих дня
    точная стоимость будет определена после ознакомления с объектом исследования

    Поможет предварительно оценить вопрос, определить перспективу исследования и подготовить дальнейшие действия.

    Описать вопрос
    Разбор задачи — без оплаты

    Проверим вид исследования, комплектность материалов и возможность работы. Если по присланным материалам видно, что ответить нельзя, скажем сразу и работу не возьмём. Когда материалы структурированы, предварительный прогноз тоже бесплатный; если разбор требует долгой работы эксперта, предупредим об этом до начала — тогда это платная консультация.

    Получить предварительную оценку
    Организация исследования

    Как строится работа над экспертизой

    До начала исследования уточним предмет задачи, состав материалов и формат итогового документа.

    1. 01 Предварительный разбор

      Проверяем компетенцию и сообщаем, можно ли провести исследование по поставленной задаче.

    2. 02 Вопросы и материалы

      Уточняем вопросы и сообщаем, каких документов или объектов не хватает.

    3. 03 Экспертное исследование

      Эксперт применяет профильные методики, фиксирует ход работы и обосновывает выводы.

    4. 04 Заключение и пояснения

      Передаём результат и при необходимости разъясняем суду применённую методику и выводы.

    Выполненные исследования

    Практика по этому направлению

    Краткие описания задач с указанием суда и ссылкой на опубликованные материалы дела. Формулировки взяты из карточек дел и воспроизводят вопросы, поставленные назначившим органом: они показывают, что исследовалось, а не то, какие вопросы можно поручить эксперту. Виновность, принадлежность прав и обоснованность требований разрешает суд.

    Все примеры по направлению
    Опубликованный пример
    Завершена в марте 2025 года

    Экспертиза №158474

    Судебная компьютерно-техническая экспертиза программы для ЭВМ RULIS и ее базы данных, проведенная для Арбитражного суда Приморского края.

    Арбитражный суд Приморского краяДело №А51-15545/2023
    Участники: ООО МЕДИЦИНСКИЙ ДИАГНОСТИЧЕСКИЙ ЦЕНТР "ДОКТОР ТАФИ", ООО "ПРОГРАММНЫЙ СТИЛЬ"

    Аннотация

    Судебная компьютерно-техническая экспертиза программы для ЭВМ RULIS и ее базы данных, проведенная для Арбитражного суда Приморского края. Экспертиза включала комплексный анализ функциональных характеристик программного обеспечения и его соответствия условиям лицензионного и внедренческого договоров. В ходе исследования эксперты сравнивали различные версии программы и баз данных, предоставленных истцом и ответчиком, используя специализированное программное обеспечение для сопоставления файлов и структур данных. Осуществлялась оценка объема и качества выполненных работ по техническому заданию, а также анализ истории изменений на серверном оборудовании, функционирующем под управлением Linux Ubuntu. Целью экспертизы было выявление возможных недостатков, их критичности и влияния на общую работоспособность информационной системы.
    Открыть описание
    Опубликованный пример
    Завершена в августе 2022 года

    Экспертиза №107690

    Судебная компьютерно-техническая экспертиза по оценке соответствия и объема выполненных работ по созданию корпоративной информационной системы для автоматизации производственной деятельности в сфере водоснабжения и водоотведения, а также по анализу возможности переноса данных между базами.

    Арбитражный суд республики КрымДело №А83-1817/2020
    Участники: АО «Геликон консалтинг», ГУП Республики Крым «Вода Крыма»

    Аннотация

    Судебная компьютерно-техническая экспертиза по оценке соответствия и объема выполненных работ по созданию корпоративной информационной системы для автоматизации производственной деятельности в сфере водоснабжения и водоотведения, а также по анализу возможности переноса данных между базами.

    Открыть описание
    Опубликованный пример
    Завершена в июне 2014 года

    Экспертиза №2528

    Судебная компьютерно-техническая экспертиза проводилась в рамках дела о защите прав на базу данных, связанную с системами автоматизации автобусных пассажирских перевозок.

    Арбитражный суд Пермского краяДело №А50-16993/2013
    Участники: ПКГУП "Автовокзал", ООО "Комплексные автоматизированные распределительные системы"

    Аннотация

    Судебная компьютерно-техническая экспертиза проводилась в рамках дела о защите прав на базу данных, связанную с системами автоматизации автобусных пассажирских перевозок. В ходе исследования был осуществлен детальный сравнительный анализ исходных программных кодов двух различных систем, "Автоматизированная система управления автовокзалом" и "Комплексная автоматизированная распределенная система", представленных на электронных носителях. Эксперты определили степень идентичности фрагментов кода, а также установили, является ли база данных неотъемлемой частью одной из программ и может ли она функционировать без неё. Исследованы структуры баз данных на предмет заимствований и оценена возможность управления удаленным техническим доступом к серверу базы данных. Применялись методы статического и динамического анализа кода, структурного анализа файловой системы и метаданных базы данных. Целью было разрешить спорные вопросы о принадлежности и использовании программного обеспечения и его компонентов.
    Открыть описание
    В открытом доступе представлена часть выполненных исследований по разным объектам и судебным делам. Сведения, защищённые законом или условиями конфиденциальности, не раскрываются. Чтобы проверить возможность исследования по вашей ситуации, опишите задачу.

    Документы организации

    Ответы специалистов

    Частые вопросы

    Практические пояснения о назначении, материалах и использовании экспертного заключения.

    Все вопросы по направлению
    Когда нужна экспертиза Firebird?

    Экспертиза Firebird нужна, когда спор зависит от данных и схемы FDB, версий записей и транзакций, резервных копий, трассировки, повреждения, отказа или миграции. Она помогает сравнить состояния, проверить копию, оценить доступные следы прежних значений, исследовать конфигурацию и воспроизвести техническую ошибку.

    Обычной выгрузки достаточно только для некоторых логических сверок. Специализация необходима, если ответ зависит от ODS, страниц учёта транзакций (TIP), MVCC, сборки мусора, gbak или nbackup. Сначала устанавливают версию Firebird, архитектуру, платформу, размер страницы, диалект SQL и приложение. Расширение .fdb само по себе не доказывает происхождение и совместимость объекта. Порядок работы, состав материалов и сроки собраны на странице экспертизы Firebird.

    Отдельная страница: Когда нужна экспертиза Firebird?
    Можно ли заранее оценить перспективу экспертизы Firebird?

    По копии заголовочной страницы или описанию файла, версии, ODS, перечню копий gbak/nbackup, данных трассировки и журналов можно оценить читаемость объекта, совместимый стенд и проверяемость вопросов. Для первого обращения достаточно размеров и происхождения материалов, текста ошибок, версии приложения, спорного периода и сведений о действиях после события.

    Старые версии записей могли быть удалены сборкой мусора или служебной очисткой (sweep), страницы — переиспользованы, а исправление либо резервное копирование и восстановление — изменить физическое состояние. Копию с подходящим именем ещё нужно фактически восстановить. Предварительная оценка помогает вовремя сохранить мастер-копию, выбрать материалы и понять, какие версии можно проверить. Точный объём доступных данных устанавливают при воспроизводимом исследовании рабочей копии.

    Отдельная страница: Можно ли заранее оценить перспективу экспертизы Firebird?
    Какие материалы нужны для экспертизы Firebird?

    Собирают исходную FDB и все тома, резервные копии gbak, полные и инкрементальные файлы nbackup, файл изменений (delta file) и историю копирования. Нужны версия, архитектура и платформа Firebird, конфигурация, aliases/databases.conf, плагины, сведения о шифровании, данные трассировки, firebird.log, отчёты gstat и история выполненных gfix, служебной очистки (sweep) и восстановления. nbackup не применяют к многотомной базе: это может повредить данные без предупреждения утилиты.

    Также передают приложение, клиентскую библиотеку, журналы, DDL, техническое задание, политику резервного копирования, карту миграции, период и часовой пояс. Для каждого объекта фиксируют источник, средство и его версию, команды, время, размер и SHA-256. Исходную FDB обозначают как мастер-копию, анализируют рабочую копию; каждую передачу регистрируют и завершают повторной проверкой SHA-256. Открытую FDB не копируют обычными средствами и не исправляют оригинал; пароль и ключ передают отдельно.

    Отдельная страница: Какие материалы нужны для экспертизы Firebird?
    От чего зависят стоимость и срок экспертизы Firebird?

    Стоимость и срок зависят от версии и ODS, числа и размера FDB, многотомности, повреждения, количества резервных копий и уровней nbackup, шифрования, сохранности данных трассировки и журналов. Работу усложняют подбор совместимого сервера, анализ страниц и старых версий записей, сопоставление с приложением и проверка миграции программных объектов.

    После инвентаризации специалист определяет минимальный достаточный объём и стенд. Ориентиры направления: стоимость от 100 000 ₽, срок от 10 рабочих дней. Читаемая база с одним вопросом и повреждённая цепочка копий требуют разной работы. Срочность согласуют после оценки риска утраты следов, доступности версии и времени безопасного восстановления на рабочей копии; исходную FDB как мастер-копию при этом сохраняют неизменной. Общие для всех платформ правила — на странице экспертизы баз данных и СУБД.

    Отдельная страница: От чего зависят стоимость и срок экспертизы Firebird?
    Можно ли восстановить удалённые записи Firebird?

    Прежние значения могут сохраняться в предыдущих версиях записей, неочищенных страницах, старых FDB, копиях gbak/nbackup, файле изменений (delta file) или материалах приложения. Firebird использует MVCC, но не хранит вечную историю: сборка мусора и служебная очистка (sweep) удаляют ненужные версии, страницы переиспользуются, а последующая нагрузка снижает шансы восстановления.

    Найденный фрагмент проверяют по структуре страницы, таблице, формату записи и транзакционному контексту. Он может не содержать всех полей или точного времени удаления. Резервное копирование и восстановление создают новое физическое состояние и не сохраняют все следы исходных страниц. Поэтому исследование проводят на рабочей копии, мастер-копию сохраняют неизменной, а активные данные отделяют от кандидатов. Объём восстановления определяют по фактически сохранившимся материалам. Когда спор целиком о том, что и когда изменилось в записях, его разбирает экспертиза изменений и удаления данных.

    Отдельная страница: Можно ли восстановить удалённые записи Firebird?
    Что показывают версии записей и TIP в Firebird?

    При обновлении Firebird создаёт новую версию записи, а прежняя может оставаться предыдущей версией (back version), пока нужна транзакциям. Страницы учёта транзакций (Transaction Inventory Pages, TIP) хранят состояния: транзакция активна (active), находится в неопределённом состоянии (limbo), отменена или признана неактивной (dead) либо подтверждена (committed). Эти сведения помогают оценивать видимость и контекст версии записи.

    TIP не содержит автоматически текста SQL, имени конкретного человека и времени каждой операции. Идентификатор транзакции без данных трассировки, подключения и приложения не доказывает авторство. Сборка мусора и служебная очистка (sweep) могут удалить старые версии, поэтому подключение сервера к оригиналу способно изменить доступные следы. Исходную FDB фиксируют до запуска, а интерпретацию связывают с ODS, страницами, метаданными и иными журналами.

    Отдельная страница: Что показывают версии записей и TIP в Firebird?
    Чем различаются gbak и nbackup в Firebird?

    gbak создаёт переносимую логическую резервную копию и при восстановлении формирует новую базу. Он полезен для переноса и проверки читаемых объектов, но не сохраняет исходное расположение страниц и все физические следы. Параметры, ошибки и фактический объём выгруженных данных обязательно фиксируют.

    nbackup работает на уровне страниц, поддерживает полные и инкрементальные уровни и использует SCN; согласованный внешний снимок связан с режимом резервного копирования и файлом изменений (delta file). Официальное руководство запрещает применять nbackup к многотомным базам (multi-file databases): операция может привести к повреждению или потере данных без предупреждения утилиты. Копии nbackup не являются переносимыми и восстанавливаются только на совместимой платформе и версии Firebird. Инкременты требуют правильной цепочки и базовой копии. Полноту подтверждает не сообщение об успехе, а пробное восстановление на отдельном совместимом стенде — им и заканчивают проверку копии.

    Отдельная страница: Чем различаются gbak и nbackup в Firebird?
    Что можно установить по трассировке и журналам Firebird?

    Trace API может собирать сведения о подключениях, транзакциях, операторах, процедурах, ошибках и других событиях в пределах активной сессии и её конфигурации. Системный аудит также зависит от заранее настроенной трассировки. Проверяют время запуска, фильтры включения/исключения, пороги, пользователей, базы, размер и сохранность результата. Отсутствовавшие до включения события восстановить этим механизмом нельзя.

    firebird.log содержит серверные сообщения и ошибки, но не является полным журналом SQL. Таблицы мониторинга отражают преимущественно текущее состояние. Для временной линии данные трассировки сопоставляют с приложением, ОС и сетью, проверяя часовой пояс и часы. Учётная запись, подключение и удалённый адрес характеризуют технический источник, но не всегда позволяют однозначно назвать физического исполнителя.

    Отдельная страница: Что можно установить по трассировке и журналам Firebird?
    Какие вопросы ставят эксперту по Firebird?

    Вопрос должен называть FDB или резервную копию, версию и ODS, таблицу или объект, период, часовой пояс и проверяемый критерий. Можно спросить о структуре, различиях копий, доступных версиях записей, состоянии транзакций, повреждении, восстановимости копии, событиях трассировки, причине сбоя или полноте миграции.

    Вместо «кто удалил запись?» корректнее спросить: «Содержат ли база FDB, данные трассировки и журналы приложения сведения об изменении записи X; какая транзакция, какое подключение, какая учётная запись и какая временная отметка с ним связаны?» Эксперт не устанавливает умысел и виновность. До назначения полезно проверить формулировки и сохранность источников, чтобы не требовать точного времени или физического автора только по TIP.

    Отдельная страница: Какие вопросы ставят эксперту по Firebird?
    Как проверить полноту миграции Firebird?

    При миграции Firebird сопоставляют таблицы и поля, домены, генераторы/последовательности, ключи и ограничения, значения по умолчанию, вычисляемые поля, кодировки и правила сортировки, точность чисел, временные метки и часовые пояса, BLOB и массивы. Проверяют индексы, представления, триггеры, процедуры, функции, пакеты, роли, права и зависимости приложения.

    Методика фиксирует версии, контрольный момент, карту соответствия, отклонённые строки, преобразования, повторные запуски и изменения после среза. Равное число строк не подтверждает сохранение PSQL-логики, сортировки и прав. Для воспроизводимости указывают запросы, правила сравнения и допустимые различия, а спорные функции проверяют контролируемыми тестами на исходной и целевой системах. Если перенос и есть предмет спора, задачу закрывает экспертиза миграции баз данных.

    Отдельная страница: Как проверить полноту миграции Firebird?
    Можно ли использовать заключение по базе Firebird в суде?

    Судебное заключение готовят после назначения экспертизы уполномоченным субъектом — в пределах поставленных вопросов и переданных объектов. Внесудебное исследование сторона представляет сама, и судебной экспертизой оно не становится.

    Суд оценивает проверяемость. Для Firebird в заключении описывают версию сервера и версию структуры базы, происхождение файла и резервных копий, а также способ их получения: восстановление из копии создаёт новое физическое состояние, и это должно быть видно из текста, а не подразумеваться.

    До заказа сообщите вид процесса, стадию и ближайшую дату заседания. Мы подготовим сведения о специалисте, ориентировочные срок и стоимость для обсуждения назначения.

    Отдельная страница: Можно ли использовать заключение по базе Firebird в суде?
    Чем экспертиза Firebird отличается от работы администратора базы?

    Администратор возвращает базу в работу: чинит повреждения, перестраивает индексы, настраивает резервное копирование и служебную очистку. Его инструменты меняют файл — это их назначение.

    Экспертиза, наоборот, сохраняет исходное состояние. Оригинал не открывают рабочим приложением и не исправляют: даже обычная проверка целостности способна изменить базу, а восстановление из копии создаёт новое физическое состояние. Исследование ведут на копии, а каждое действие записывают.

    Поэтому порядок такой: сначала фиксация, потом ремонт. Если администратор уже «починил» единственный файл, часть вопросов становится неразрешимой, и заключение должно это оговорить.

    Отдельная страница: Чем экспертиза Firebird отличается от работы администратора базы?
    Можно ли исследовать работающую базу Firebird, не изменяя данные?

    Полностью без изменений — нет. Пока база работает, создаются новые версии записей, сборка мусора и служебная очистка убирают старые, а страницы переиспользуются. Открытие файла рабочим приложением тоже меняет его состояние.

    Сначала проверяют полномочия и согласуют допустимые действия с владельцем системы или с назначившим экспертизу органом; если база принадлежит другой стороне, копию получают через суд. Саму копию снимают либо штатным средством без остановки службы, либо остановкой сервера и копированием всех файлов базы; в обоих случаях записывают время, команду и контрольные суммы. Оригинал после этого не открывают и не исправляют: исправляющие утилиты меняют базу и уничтожают часть следов.

    Все проверки, восстановление и эксперименты проводят на копии. Чем раньше снята копия, тем больше прежних версий записей ещё доступно.

    Отдельная страница: Можно ли исследовать работающую базу Firebird, не изменяя данные?
    Обращение в организацию

    Отправьте материалы на предварительную оценку

    Приложите имеющиеся документы и кратко опишите задачу. Мы проверим компетенцию и комплектность, определим специальность эксперта и сообщим возможные срок и стоимость.

    Отправить материалы