6.2 KiB
Sanctum 🛡️ — Schnellstartanleitung & Notfallhandbuch
Willkommen bei Sanctum! Diese Anleitung führt dich in wenigen Minuten durch die grundlegenden Funktionen zur sicheren Verwaltung deiner verschlüsselten Container unter Windows 10/11 – 100% Userland, ohne Administratorrechte und ohne Treiber.
⚡ In 3 Minuten startklar
# 1. Neuen Tresor mit Notfallkarte anlegen:
sanctum.exe init --path "C:\Users\DeinName\Dokumente\mein_tresor.sanctum"
# 2. Tresor einbinden (wählt automatisch den nächsten freien Buchstaben, z. B. Z:):
sanctum.exe mount --path "C:\Users\DeinName\Dokumente\mein_tresor.sanctum"
# 3. Sicher trennen:
# Entweder Ctrl+C im Konsolenfenster ODER Rechtsklick auf das Schild-Icon im Infobereich (Systray) -> "Aushängen & Beenden".
📂 Die Kernfunktionen im Überblick
1. Tresor initialisieren (init)
Beim Erstellen eines Tresors wählst du zwischen zwei Sicherheitsstufen:
- Standard-Tresor (Single-Vault):
sanctum.exe init --path "D:\Tresor\daten.sanctum" - Plausible Deniability Tresor (Dual-Vault mit Alibi-Carrier):
sanctum.exe init --path "D:\Tresor\daten.sanctum" --with-hidden- Hier legst du zwei verschiedene Passwörter fest:
- Decoy-Passwort: Öffnet den äußeren Safe (enthält eine scheinbare Backup-Datei
system_backup.dat). - Hidden-Passwort: Öffnet den geheimen, unnachweisbaren Safe.
- Decoy-Passwort: Öffnet den äußeren Safe (enthält eine scheinbare Backup-Datei
- Wichtig: Notiere dir die ausgegebenen 24 Wörter des Notfallschlüssels (BIP-39) auf der untenstehenden Notfallkarte!
- Hier legst du zwei verschiedene Passwörter fest:
2. Tresor einbinden (mount)
Sanctum erkennt automatisch anhand des eingegebenen Passworts, ob der Decoy- oder Hidden-Safe geöffnet werden soll.
| Befehl | Zweck |
|---|---|
sanctum mount --path <DATEI> |
Standard-Mount. Öffnet das Laufwerk automatisch im Explorer. |
sanctum mount --path <DATEI> --drive S |
Bindet den Tresor fest an den Buchstaben S: (statt automatischer Wahl). |
sanctum mount --path <DATEI> --idle-timeout 300 |
Trennt das Laufwerk automatisch nach 5 Minuten (300 Sek.) Inaktivität. |
sanctum mount --path <DATEI> --no-open |
Verhindert das automatische Öffnen des Windows Explorers (Schutz vor ShellBag-Spuren). |
sanctum mount --path <DATEI> --stealth |
Lautloser Stealth-Modus: Keine Terminal-Ausgaben, keine URLs, kein Explorer-Start. |
3. Notfallrettung & Wartung
-
Integritätsprüfung (FSCK):
sanctum.exe verify --path "D:\Tresor\daten.sanctum"Überprüft die B-Tree-Struktur der Datenbank und testet sämtliche Chunks gegen ihre kryptografischen AEAD-Authentifizierungs-Tags.
-
Online-Backup im laufenden Betrieb:
sanctum.exe backup --path "D:\Tresor\daten.sanctum" --output "E:\Backup\daten_backup.sanctum"Erzeugt über die SQLite Online Backup API eine konsistente Kopie – selbst während Dateien geöffnet sind.
-
Passwort vergessen? Wiederherstellung via BIP-39 Notfallschlüssel:
sanctum.exe passwd --path "D:\Tresor\daten.sanctum" --recovery-key(Liest die 24 Wörter maskiert ein, ohne Spuren in der PowerShell-Historie zu hinterlassen, und vergibt ein neues Passwort).
🖨️ Druckvorlage: BIP-39 Notfallkarte
Drucke diesen Abschnitt aus oder übertrage die Wörter handschriftlich auf ein Blatt Papier. Bewahre diese Karte physisch getrennt von deinem Computer an einem sicheren Ort (z. B. Tresor, Dokumentenmappe) auf.
┌──────────────────────────────────────────────────────────────────────────────┐
│ SANCTUM — KRYPTOGRAFISCHE NOTFALL-WIEDERHERSTELLUNGSKARTE (BIP-39) │
└──────────────────────────────────────────────────────────────────────────────┘
Container: __________________________________________________________________
Erstelldatum: ____.___.202__ Safe: [ ] Standard [ ] Hidden Vault
Hinweis: Alle Wörter sind in Kleinbuchstaben aus der offiziellen BIP-39 Liste.
┌────┬────────────────────────────┬────┬────────────────────────────┐
│ # │ WORT │ # │ WORT │
├────┼────────────────────────────┼────┼────────────────────────────┤
│ 01 │ __________________________ │ 13 │ __________________________ │
│ 02 │ __________________________ │ 14 │ __________________________ │
│ 03 │ __________________________ │ 15 │ __________________________ │
│ 04 │ __________________________ │ 16 │ __________________________ │
│ 05 │ __________________________ │ 17 │ __________________________ │
│ 06 │ __________________________ │ 18 │ __________________________ │
│ 07 │ __________________________ │ 19 │ __________________________ │
│ 08 │ __________________________ │ 20 │ __________________________ │
│ 09 │ __________________________ │ 21 │ __________________________ │
│ 10 │ __________________________ │ 22 │ __________________________ │
│ 11 │ __________________________ │ 23 │ __________________________ │
│ 12 │ __________________________ │ 24 │ __________________________ │
└────┴────────────────────────────┴────┴────────────────────────────┘
⚠️ SICHERHEITSHINWEISE:
1. Wer im Besitz dieser 24 Wörter ist, kann den Tresor ohne Passwort entschlüsseln!
2. Niemals abfotografieren, in Cloud-Notizen speichern oder unverschlüsselt versenden.
3. Bei Verlust beider Passwörter und dieser Karte sind die Daten unwiederbringlich verloren.