6.7 KiB
Sanctum 🛡️ — Schnellstartanleitung & Notfallhandbuch
Willkommen bei Sanctum! Diese Anleitung führt dich in wenigen Minuten durch die grundlegenden Funktionen zur sicheren Verwaltung deiner verschlüsselten Container unter Windows 10/11 – 100% Userland, ohne Administratorrechte und ohne Treiber.
⚡ In 3 Minuten startklar
# 1. Neuen Tresor mit Notfallkarte anlegen:
sanctum.exe init --path "C:\Users\DeinName\Dokumente\mein_tresor.sanctum"
# 2. Tresor einbinden (wählt automatisch den nächsten freien Buchstaben, z. B. Z:):
sanctum.exe mount --path "C:\Users\DeinName\Dokumente\mein_tresor.sanctum"
# 3. Sicher trennen:
# Entweder Ctrl+C im Konsolenfenster ODER Rechtsklick auf das Schild-Icon im Infobereich (Systray) -> "Aushängen & Beenden".
📂 Die Kernfunktionen im Überblick
1. Tresor initialisieren (init)
Beim Erstellen eines Tresors wählst du zwischen zwei Sicherheitsstufen:
- Standard-Tresor (Single-Vault):
sanctum.exe init --path "D:\Tresor\daten.sanctum" - Dual-Vault Tresor (Zweittresor mit Alibi-Carrier):
sanctum.exe init --path "D:\Tresor\daten.sanctum" --with-hidden- Hier legst du zwei verschiedene Passwörter fest (mindestens 12 Zeichen):
- Decoy-Passwort: Öffnet den äußeren Safe (enthält eine scheinbare Backup-Datei
system_backup.dat). - Hidden-Passwort: Öffnet den geheimen Zweittresor (Second Safe).
- Decoy-Passwort: Öffnet den äußeren Safe (enthält eine scheinbare Backup-Datei
- (Hinweis: Schützt vor Schulterblick im Alltag; keine forensische Abstreitbarkeit gegen behördliche Entropieanalyse).
- Wichtig: Notiere dir die ausgegebenen 24 Wörter des Notfallschlüssels (BIP-39) auf der untenstehenden Notfallkarte!
- Hier legst du zwei verschiedene Passwörter fest (mindestens 12 Zeichen):
2. Tresor einbinden (mount)
Sanctum erkennt automatisch anhand des eingegebenen Passworts, ob der Decoy- oder Hidden-Safe geöffnet werden soll.
| Befehl | Zweck |
|---|---|
sanctum mount --path <DATEI> |
Standard-Mount. Öffnet das Laufwerk automatisch im Explorer. |
sanctum mount --path <DATEI> --drive S |
Bindet den Tresor fest an den Buchstaben S: (statt automatischer Wahl). |
sanctum mount --path <DATEI> --idle-timeout 300 |
Trennt das Laufwerk automatisch nach 5 Minuten (300 Sek.) Inaktivität. |
sanctum mount --path <DATEI> --no-open |
Verhindert das automatische Öffnen des Windows Explorers (Schutz vor ShellBag-Spuren). |
sanctum mount --path <DATEI> --stealth |
Lautloser Stealth-Modus: Keine Terminal-Ausgaben, keine URLs, kein Explorer-Start. |
3. Notfallrettung & Wartung
-
Integritätsprüfung (FSCK):
sanctum.exe verify --path "D:\Tresor\daten.sanctum"Überprüft die B-Tree-Struktur der Datenbank und testet sämtliche Chunks gegen ihre kryptografischen AEAD-Authentifizierungs-Tags.
-
Online-Backup im laufenden Betrieb:
sanctum.exe backup --path "D:\Tresor\daten.sanctum" --output "E:\Backup\daten_backup.sanctum"Erzeugt über die SQLite Online Backup API eine konsistente Kopie – selbst während Dateien geöffnet sind.
-
Passwort vergessen? Wiederherstellung via BIP-39 Notfallschlüssel:
sanctum.exe passwd --path "D:\Tresor\daten.sanctum" --recovery-key(Liest die 24 Wörter maskiert ein, ohne Spuren in der PowerShell-Historie zu hinterlassen, und vergibt ein neues Passwort. Hinweis: Das Notfallblatt bleibt danach weiterhin gültig!).
-
Notfallkarte verloren oder kompromittiert? Schlüssel erneuern (Rekeying):
sanctum.exe rekey --path "D:\Tresor\daten.sanctum"(Generiert einen frischen Verschlüsselungsschlüssel, verschlüsselt alle Chunks um und entwertet das bisherige Notfallblatt unwiderruflich. Gibt eine neue 24-Wort Notfallkarte aus).
🖨️ Druckvorlage: BIP-39 Notfallkarte
Drucke diesen Abschnitt aus oder übertrage die Wörter handschriftlich auf ein Blatt Papier. Bewahre diese Karte physisch getrennt von deinem Computer an einem sicheren Ort (z. B. Tresor, Dokumentenmappe) auf.
┌──────────────────────────────────────────────────────────────────────────────┐
│ SANCTUM — KRYPTOGRAFISCHE NOTFALL-WIEDERHERSTELLUNGSKARTE (BIP-39) │
└──────────────────────────────────────────────────────────────────────────────┘
Container: __________________________________________________________________
Erstelldatum: ____.___.202__ Safe: [ ] Standard [ ] Hidden Vault
Hinweis: Alle Wörter sind in Kleinbuchstaben aus der offiziellen BIP-39 Liste.
┌────┬────────────────────────────┬────┬────────────────────────────┐
│ # │ WORT │ # │ WORT │
├────┼────────────────────────────┼────┼────────────────────────────┤
│ 01 │ __________________________ │ 13 │ __________________________ │
│ 02 │ __________________________ │ 14 │ __________________________ │
│ 03 │ __________________________ │ 15 │ __________________________ │
│ 04 │ __________________________ │ 16 │ __________________________ │
│ 05 │ __________________________ │ 17 │ __________________________ │
│ 06 │ __________________________ │ 18 │ __________________________ │
│ 07 │ __________________________ │ 19 │ __________________________ │
│ 08 │ __________________________ │ 20 │ __________________________ │
│ 09 │ __________________________ │ 21 │ __________________________ │
│ 10 │ __________________________ │ 22 │ __________________________ │
│ 11 │ __________________________ │ 23 │ __________________________ │
│ 12 │ __________________________ │ 24 │ __________________________ │
└────┴────────────────────────────┴────┴────────────────────────────┘
⚠️ SICHERHEITSHINWEISE:
1. Wer im Besitz dieser 24 Wörter ist, kann den Tresor ohne Passwort entschlüsseln!
2. Niemals abfotografieren, in Cloud-Notizen speichern oder unverschlüsselt versenden.
3. Bei Verlust beider Passwörter und dieser Karte sind die Daten unwiederbringlich verloren.