From fb154c0d2eb1c00fb55ca82d327c8ca7ed7d62b8 Mon Sep 17 00:00:00 2001 From: harald Date: Tue, 8 Sep 2026 10:51:58 +0200 Subject: [PATCH] docs(changelog): document v0.2.0 release changes --- CHANGELOG.md | 31 ++++++++++++++++++++++++++++--- 1 file changed, 28 insertions(+), 3 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index f8be4dc..cafb312 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -5,11 +5,36 @@ Alle nennenswerten Änderungen an diesem Projekt werden in dieser Datei dokument Das Format basiert auf [Keep a Changelog](https://keepachangelog.com/de/1.1.0/) und dieses Projekt folgt den Richtlinien von [Semantic Versioning](https://semver.org/lang/de/). -## [Unreleased] +## [0.2.0] - 2026-09-08 ### Added -- **`sanctum passwd` Befehl**: Sicheres und sofortiges Ändern des Master-Passworts über DEK-Rewrapping mit frischem Argon2id-Salt und neuen KEK-Parametern, ohne die Nutzdaten-Chunks neu verschlüsseln zu müssen. -- Integrationstest `test_sanctum_password_change` zur automatisierten Verifikation von Authentifizierungswechsel und Datenintegrität. +- **Transparente LZ4-Kompression**: + - `lz4_flex` Integration mit Frame-Format vor der AEAD-Verschlüsselung. + - Adaptiver Fallback: Chunks werden nur komprimiert, wenn mindestens 64 Bytes gespart werden. + - Transparente On-the-Fly Dekompression bei Leseoperationen. +- **Disaster Recovery & Integrität**: + - BIP-39 Mnemonic Seed Phrases (24 Wörter) für Master-Key Recovery. + - `sanctum recovery-key`: Export und Anzeige des BIP-39 Notfallschlüssels. + - `sanctum backup` & `sanctum restore`: Konsistente Online-Sicherungen via SQLite Backup API mit WAL-Flush. + - `sanctum verify`: Vollständige kryptografische Integritätsprüfung aller AEAD-Chunks und B-Tree-Validierung. +- **Windows Explorer Integration & Bedienkomfort**: + - `sanctum register` & `sanctum unregister`: Windows-Kontextmenü im Explorer (`HKCU\Software\Classes\.sanctum`, "In Sanctum öffnen", Icon-Zuordnung). + - Intelligente Erkennung freier Laufwerksbuchstaben (von Z: abwärts). + - Automatisches Öffnen des gemounteten Laufwerks im Windows Explorer. + - System-Tray Icon (`tray-icon`) im Windows Infobereich mit Status und schnellem Unmount. +- **Explorer Anti-Leak Shield & OpSec**: + - Windows Anti-Leak Filter: Blockiert `thumbs.db`, `desktop.ini`, `*.tmp`, Office-Lockfiles (`~$*`) und NTFS Alternative Data Streams (`:Zone.Identifier`). + - Activity Tracking & Inaktivitäts-Timeout: Automatischer Unmount bei Leerlauf. + - Windows Session Lock Monitor: Registrierung für `WTS_SESSION_LOCK` mit sicherem Auto-Unmount beim Sperren des PCs. +- **Storage Compaction & Anti-Forensics**: + - SQLite Incremental Auto-Vacuum (`PRAGMA auto_vacuum = INCREMENTAL;`) zur physikalischen Freigabe ungenutzter Dateiseiten an das Host-Dateisystem. + - Kryptografisches Chunk-Shredding: Chunks werden vor dem Löschen/Abschneiden mit CSPRNG-Zufallsrauschen überschrieben. + - `sanctum compact`: Manuelles oder beim Aushängen automatisches Freigeben von Freelist-Pages. + - Plausible Deniability (Hidden Vault): Dual-Slot Header-Architektur. Unbenutzte Slots enthalten ununterscheidbares CSPRNG-Rauschen. + - `sanctum init --with-hidden`: Erstellung zweier getrennter Safes (Decoy & Hidden) mit individuellen Passphrasen und BIP-39 Recovery-Karten. + - Vollständige Dateinamen-Verschlüsselung für den Hidden Vault. +- **Passwort-Verwaltung (`sanctum passwd`)**: + - Sofortiges Ändern des Master-Passworts über DEK-Rewrapping mit neuem Argon2id-Salt und KEK-Parametern ohne Neuverschlüsselung der Nutzdaten. Multi-Slot fähig. ## [0.1.0] - 2026-09-07