BARAO·GUARD
Platformă de securitate B2B · Backend

Control,în mâinileclientului.

Concurența îți obligă clienții să sune la un call center și să dicteze o parolă ca să dezarmeze. Barao Guard pune armarea, dezarmarea, alertele live și controlul complet al șantierului direct în buzunarul lor — susținut de o platformă securizată, multi-tenant, pe AWS Londra.

UNITĂȚI ONLINE
28 / 30
ARMATE
21
EVENIMENTE 24H
147
ACK MEDIU
0.9s
→ DERULEAZĂ PENTRU A EXPLORA
03 / HARDWAREÎn interiorul unui BG-1
Cu ce comunică backendul

Un turn robust care sună acasă.

Fiecare BG-1 este un turn CCTV autonom, alimentat solar, cu acoperire ~310°, pentru șantiere. Camerele se conectează prin LAN la un router 4G; un edge agent de la bord vorbește MQTT cu cloud-ul și execută comenzi semnate.

MQTT prin 4GCamere RTSPNecesită edge agent
DEPENDENȚĂ · camera + routerul singure nu implementează protocolul. Un controller edge (HMAC, ACK-uri, capturi, tamper, avertizare vocală) este un workstream hardware — de-riscat de un simulator de unitate în backend, ca dezvoltarea să nu aștepte firmware-ul.
Vezi arhitectura hardware
Înălțime
150cm
octogonal · 38cm Ø
Camere
4MP · ~310° acoperire
Baterie
~5,760Wh
solar · 12–18 luni
Comunicații
4G + GPS
Teltonika RUT241
Descurajare
Avertizare vocală
difuzor 30W · 2× strob LED
Senzori
3 zone AcuSense
+ tamper
02 / SISTEMImaginea de ansamblu
Un singur flux, cap la cap

De la un turn de pe șantier la telefonul din mâna clientului — patru straturi.

01 · PE ȘANTIER
Unitatea de teren
  • Edge agent
  • RUT241 · 4G
  • 3× camere · ~310°
  • AcuSense · voce · strob
02 · BROKER
AWS IoT Core
  • broker MQTT
  • X.509 mutual-TLS
  • Politică per-unitate
  • QoS 1 · persistent
03 · CLOUD
Backend
  • FastAPI · REST + WS
  • MQTT worker + scheduler
  • Redis · RDS + RLS
  • S3 · CloudFront · Secrets
04 · CLIENȚI
App + Admin
  • App React Native
  • Admin Next.js
  • Push Firebase
  • Branding per-tenant

→ Comenzile pleacă prin HTTPS; telemetria, evenimentele și ACK-urile vin printr-o singură subscripție MQTT persistentă. Explorează fiecare conexiune în panourile interactive.

04 / COMANDĂArmare / Dezarmare
O comandă, cap la cap

O atingere pentru dezarmare. Confirmat în ~1s.

Fără apeluri telefonice, fără parole citite cu voce tare. O atingere protejată de PIN ajunge la unitate și înapoi, cu o garanție criptografică la fiecare pas.

NOTE · Comenzile sunt semnate HMAC cu un secret per-unitate. Unitatea verifică ea însăși semnătura înainte de a acționa — independent de transportul TLS.
  1. 01
    Apasă DEZARMEAZĂApp

    Utilizatorul apasă dezarmare în aplicație pentru o anumită unitate.

  2. 02
    Introdu PIN-ulverify-pin

    PIN-ul de 4 cifre e verificat față de un hash bcrypt; 5 greșeli → blocare 15 min. La succes se emite o capabilitate de ~60s pe care comanda trebuie să o poarte.

  3. 03
    Semnează & publicăIoT Core

    Backendul semnează HMAC comanda și o publică în AWS IoT Core prin HTTPS, la QoS 1.

  4. 04
    Unitatea verifică & acționeazăack

    Edge agentul validează semnătura, dezarmează și publică un ACK.

  5. 05
    Corelează & înregistreazăWorker

    Worker-ul potrivește ACK-ul după correlation_id, actualizează starea și scrie în audit log.

  6. 06
    ConfirmăRealtime

    Aplicația arată „DEZARMAT” prin WebSocket; adminii primesc o notificare push.

05 / DOVEZIAlertă de intruziune
Alerta pleacă ușoară, imaginea urmează

Întâi alerta. Dovezi, garantat.

O intruziune reală nu poate aștepta un upload lent pe 4G — iar dovada nu se poate pierde. Așa că alarma și fotografia merg pe căi separate.

NOTE · Niciun octet de imagine nu trece prin MQTT. Un upload întrerupt nu lasă niciun obiect (PUT-urile S3 sunt atomice); backendul verifică checksum + dimensiune înainte ca o poză să fie afișată.
  1. 01
    Declanșare & capturăUnitate

    AcuSense detectează; edge agentul salvează o captură full-res în stocarea locală.

  2. 02
    Eveniment prin MQTTevent

    Metadate ușoare (tip, zonă, checksum, dimensiune) sunt publicate instant, la QoS 1.

  3. 03
    Alertă instantFCM

    Worker-ul scrie evenimentul și trimite push-ul imediat — alarma nu așteaptă imaginea.

  4. 04
    Upload full-respresigned S3

    Unitatea încarcă JPEG-ul direct în S3 printr-un URL presemnat de scurtă durată — store-and-forward cu reîncercări până la 24h pe semnal slab.

  5. 05
    Verificare la sosireintegritate

    S3 ObjectCreated → worker-ul verifică dimensiunea + checksum-ul înainte de a accepta.

  6. 06
    Apare în aplicațieCloudFront

    Imaginea verificată e expusă printr-un URL semnat CloudFront; placeholderul se rezolvă.

06 / URGENȚĂPanică
O apăsare. Totul reacționează.

Ține apăsat 3 secunde. Tot șantierul reacționează.

Calea de urgență. O apăsare deliberată de 3 secunde previne declanșările accidentale; odată confirmată, fiecare unitate de pe șantier reacționează simultan.

NOTE · Construit să tolereze eșecuri parțiale — o singură unitate offline nu anulează niciodată restul răspunsului șantierului.
  1. 01
    Ține apăsat + confirmăApp

    Utilizatorul ține PANICĂ 3s și confirmă dialogul.

  2. 02
    Armează tot șantierulfan-out

    Backendul semnează și publică ARM către fiecare unitate de pe șantier.

  3. 03
    Avertizare vocală & strobDescurajare

    Unitățile pornesc descurajatoare audio + vizuale pe tot șantierul.

  4. 04
    Notifică ARC-ulARC

    Adaptorul ARC pluggable escaladează către Centrul de Recepție a Alarmelor.

  5. 05
    Alertează pe toțiCRITICAL

    Push CRITIC către toți utilizatorii tenantului și super adminul.

  6. 06
    Auditaudit_log

    O intrare completă în audit-log înregistrează cine, ce și când.

07 / IZOLAREMai mulți clienți, o platformă
Multi-tenant + white-label

Fiecare client vede doar lumea lui — în culorile lui.

O singură platformă servește fiecare client. Datele sunt izolate la nivel de bază de date cu Postgres Row-Level Security — un filtru uitat tot nu poate scurge date între tenanți. Brandingul (nume, logo, culoare accent) e servit per-tenant și aplicat în aplicație la login.

RLS · FORCEdtenant_id peste totTeme la runtime
VIZUALIZARE SUPER_ADMIN · CROSS-TENANT
ABC Construction
8 unități
sites: Watford · Hemel · 🔒 izolat
XYZ Builders
8 unități
sites: London · 🔒 izolat
+ 30 de tenanți la lansare
08 / ÎNCREDERESecuritate, pe straturi
Apărare în adâncime

Șapte straturi independente. Cedează unul, restul rezistă.

01TransportTLS 1.3 peste tot · mutual-TLS X.509 către dispozitive
02IdentitateJWT access + refresh · PIN bcrypt · blocare la 5 încercări
03Autorizare4 roluri · rate limiting pe tot API-ul · protecție brute-force la login
04ComenziSemnătură HMAC per-unitate · verificată pe unitate
05Date tenantPostgres RLS (FORCEd) · rol non-owner · context per-tranzacție
06La repausRDS + S3 criptate KMS · secrete în Secrets Manager
07ResponsabilitateAudit complet la fiecare ARM · DISARM · PANIC
09 / REZILIENȚĂConstruit să nu piardă date
Când rețeaua se opune

Un șantier e o rețea ostilă. Ne pregătim pentru asta.

Dovezile nu se pierd niciodată

Store-and-forward pe unitate + upload-uri S3 atomice + verificare checksum. O conexiune întreruptă pur și simplu reîncearcă — până la 24h pe semnal slab.

Eșecul e vizibil

Un sweeper de reconciliere marchează orice imagine rămasă în așteptare; heartbeat-urile raportează backlog-ul de upload. Nimic nu eșuează în tăcere.

Detectare offline

Heartbeat-urile lipsă ridică un eveniment OFFLINE și anunță adminii — afli că o unitate e oarbă înainte de client.

Pilot acum, HA mai târziu

Faza 1 rulează lean pe o singură instanță cu restart + health checks și un runbook DR. Drumul spre HA multi-AZ e proiectat din start, nu adăugat ulterior.

10 / INFRASTRUCTURĂStack-ul și unde rulează
Totul în Londra

AWS gestionat, date stocate în UK.

eu-west-2 · LONDONGDPR · ISO 27001
EC2 t3.medium
FastAPI + worker + Redis (Docker)
RDS PostgreSQL
Sistem de evidență · RLS · subnet privat
AWS IoT Core
Broker MQTT · X.509 per-unitate
S3 + CloudFront
Stocare media + livrare semnată
SQS
Notificări upload S3
Secrets Manager
Chei HMAC per-unitate
Firebase FCM
Push → APNs + Android
AWS Backup
Snapshot-uri zilnice RDS + EC2
Cloudflare
Scut DNS + DDoS
Cost operațional realist Faza 1~£75–120 / lunănivel pilot · fără TVA · scalează cu utilizarea
11 / LIVRAREPlan pe faze
Ce se livrează și când

Întâi nucleul. Streaming mai târziu.

Faza 1 — Pilot8–10 SĂPTĂMÂNI
  • Login + dashboard multi-tenant
  • ARMARE / DEZARMARE cu PIN
  • Alerte de intruziune + poze eveniment
  • Programe auto de armare/dezarmare
  • PANICĂ (răspuns pe tot șantierul)
  • Branding white-label
  • Notificări push (FCM)
  • Izolare multi-tenant întărită
  • Audit complet + deploy + backup-uri
  • Dashboard web admin (Next.js)
Faza 2 — Streaming & avansat4–6 SĂPTĂMÂNI
  • Feed live cameră (relay HLS)
  • Redare clipuri video eveniment
  • Hartă cu toate unitățile
  • Roluri avansate de utilizator
  • Raportare / sumare lunare
13 / EXPLORAREPanouri interactive
Apasă pe orice nod · trage · scroll pentru zoom

Explorează sistemul în detaliu.

Trei hărți vii ale backendului. Navighează, mărește și atinge un nod ca să citești exact ce face și cum se conectează.

Acest brief acoperă backendul

Fundația e gata. Urmează interfețele.

Ai văzut cum gândește, cum se mișcă și cum protejează platforma. Următoarele două brief-uri arată ce vor atinge efectiv clienții tăi și echipa ta.

BARAO·GUARD
Brief tehnic backend · pregătit pentru George · 2026
01 din 13