114 lines
6.2 KiB
Markdown
114 lines
6.2 KiB
Markdown
# Sanctum 🛡️ — Schnellstartanleitung & Notfallhandbuch
|
||
|
||
Willkommen bei **Sanctum**! Diese Anleitung führt dich in wenigen Minuten durch die grundlegenden Funktionen zur sicheren Verwaltung deiner verschlüsselten Container unter Windows 10/11 – **100% Userland, ohne Administratorrechte und ohne Treiber**.
|
||
|
||
---
|
||
|
||
## ⚡ In 3 Minuten startklar
|
||
|
||
```powershell
|
||
# 1. Neuen Tresor mit Notfallkarte anlegen:
|
||
sanctum.exe init --path "C:\Users\DeinName\Dokumente\mein_tresor.sanctum"
|
||
|
||
# 2. Tresor einbinden (wählt automatisch den nächsten freien Buchstaben, z. B. Z:):
|
||
sanctum.exe mount --path "C:\Users\DeinName\Dokumente\mein_tresor.sanctum"
|
||
|
||
# 3. Sicher trennen:
|
||
# Entweder Ctrl+C im Konsolenfenster ODER Rechtsklick auf das Schild-Icon im Infobereich (Systray) -> "Aushängen & Beenden".
|
||
```
|
||
|
||
---
|
||
|
||
## 📂 Die Kernfunktionen im Überblick
|
||
|
||
### 1. Tresor initialisieren (`init`)
|
||
|
||
Beim Erstellen eines Tresors wählst du zwischen zwei Sicherheitsstufen:
|
||
|
||
* **Standard-Tresor (Single-Vault)**:
|
||
```powershell
|
||
sanctum.exe init --path "D:\Tresor\daten.sanctum"
|
||
```
|
||
* **Plausible Deniability Tresor (Dual-Vault mit Alibi-Carrier)**:
|
||
```powershell
|
||
sanctum.exe init --path "D:\Tresor\daten.sanctum" --with-hidden
|
||
```
|
||
* Hier legst du **zwei verschiedene Passwörter** fest:
|
||
1. **Decoy-Passwort**: Öffnet den äußeren Safe (enthält eine scheinbare Backup-Datei `system_backup.dat`).
|
||
2. **Hidden-Passwort**: Öffnet den geheimen, unnachweisbaren Safe.
|
||
* **Wichtig**: Notiere dir die ausgegebenen **24 Wörter des Notfallschlüssels (BIP-39)** auf der untenstehenden Notfallkarte!
|
||
|
||
---
|
||
|
||
### 2. Tresor einbinden (`mount`)
|
||
|
||
Sanctum erkennt automatisch anhand des eingegebenen Passworts, ob der Decoy- oder Hidden-Safe geöffnet werden soll.
|
||
|
||
| Befehl | Zweck |
|
||
| :--- | :--- |
|
||
| `sanctum mount --path <DATEI>` | Standard-Mount. Öffnet das Laufwerk automatisch im Explorer. |
|
||
| `sanctum mount --path <DATEI> --drive S` | Bindet den Tresor fest an den Buchstaben `S:` (statt automatischer Wahl). |
|
||
| `sanctum mount --path <DATEI> --idle-timeout 300` | Trennt das Laufwerk automatisch nach 5 Minuten (300 Sek.) Inaktivität. |
|
||
| `sanctum mount --path <DATEI> --no-open` | Verhindert das automatische Öffnen des Windows Explorers (Schutz vor ShellBag-Spuren). |
|
||
| `sanctum mount --path <DATEI> --stealth` | **Lautloser Stealth-Modus**: Keine Terminal-Ausgaben, keine URLs, kein Explorer-Start. |
|
||
|
||
---
|
||
|
||
### 3. Notfallrettung & Wartung
|
||
|
||
* **Integritätsprüfung (FSCK)**:
|
||
```powershell
|
||
sanctum.exe verify --path "D:\Tresor\daten.sanctum"
|
||
```
|
||
Überprüft die B-Tree-Struktur der Datenbank und testet sämtliche Chunks gegen ihre kryptografischen AEAD-Authentifizierungs-Tags.
|
||
|
||
* **Online-Backup im laufenden Betrieb**:
|
||
```powershell
|
||
sanctum.exe backup --path "D:\Tresor\daten.sanctum" --output "E:\Backup\daten_backup.sanctum"
|
||
```
|
||
Erzeugt über die SQLite Online Backup API eine konsistente Kopie – selbst während Dateien geöffnet sind.
|
||
|
||
* **Passwort vergessen? Wiederherstellung via BIP-39 Notfallschlüssel**:
|
||
```powershell
|
||
sanctum.exe passwd --path "D:\Tresor\daten.sanctum" --recovery-key
|
||
```
|
||
*(Liest die 24 Wörter maskiert ein, ohne Spuren in der PowerShell-Historie zu hinterlassen, und vergibt ein neues Passwort).*
|
||
|
||
---
|
||
|
||
## 🖨️ Druckvorlage: BIP-39 Notfallkarte
|
||
|
||
Drucke diesen Abschnitt aus oder übertrage die Wörter handschriftlich auf ein Blatt Papier. Bewahre diese Karte physisch getrennt von deinem Computer an einem sicheren Ort (z. B. Tresor, Dokumentenmappe) auf.
|
||
|
||
```text
|
||
┌──────────────────────────────────────────────────────────────────────────────┐
|
||
│ SANCTUM — KRYPTOGRAFISCHE NOTFALL-WIEDERHERSTELLUNGSKARTE (BIP-39) │
|
||
└──────────────────────────────────────────────────────────────────────────────┘
|
||
|
||
Container: __________________________________________________________________
|
||
Erstelldatum: ____.___.202__ Safe: [ ] Standard [ ] Hidden Vault
|
||
Hinweis: Alle Wörter sind in Kleinbuchstaben aus der offiziellen BIP-39 Liste.
|
||
|
||
┌────┬────────────────────────────┬────┬────────────────────────────┐
|
||
│ # │ WORT │ # │ WORT │
|
||
├────┼────────────────────────────┼────┼────────────────────────────┤
|
||
│ 01 │ __________________________ │ 13 │ __________________________ │
|
||
│ 02 │ __________________________ │ 14 │ __________________________ │
|
||
│ 03 │ __________________________ │ 15 │ __________________________ │
|
||
│ 04 │ __________________________ │ 16 │ __________________________ │
|
||
│ 05 │ __________________________ │ 17 │ __________________________ │
|
||
│ 06 │ __________________________ │ 18 │ __________________________ │
|
||
│ 07 │ __________________________ │ 19 │ __________________________ │
|
||
│ 08 │ __________________________ │ 20 │ __________________________ │
|
||
│ 09 │ __________________________ │ 21 │ __________________________ │
|
||
│ 10 │ __________________________ │ 22 │ __________________________ │
|
||
│ 11 │ __________________________ │ 23 │ __________________________ │
|
||
│ 12 │ __________________________ │ 24 │ __________________________ │
|
||
└────┴────────────────────────────┴────┴────────────────────────────┘
|
||
|
||
⚠️ SICHERHEITSHINWEISE:
|
||
1. Wer im Besitz dieser 24 Wörter ist, kann den Tresor ohne Passwort entschlüsseln!
|
||
2. Niemals abfotografieren, in Cloud-Notizen speichern oder unverschlüsselt versenden.
|
||
3. Bei Verlust beider Passwörter und dieser Karte sind die Daten unwiederbringlich verloren.
|
||
```
|