Files
sanctum/QUICKSTART.md
T

6.2 KiB
Raw Permalink Blame History

Sanctum 🛡️ — Schnellstartanleitung & Notfallhandbuch

Willkommen bei Sanctum! Diese Anleitung führt dich in wenigen Minuten durch die grundlegenden Funktionen zur sicheren Verwaltung deiner verschlüsselten Container unter Windows 10/11 100% Userland, ohne Administratorrechte und ohne Treiber.


In 3 Minuten startklar

# 1. Neuen Tresor mit Notfallkarte anlegen:
sanctum.exe init --path "C:\Users\DeinName\Dokumente\mein_tresor.sanctum"

# 2. Tresor einbinden (wählt automatisch den nächsten freien Buchstaben, z. B. Z:):
sanctum.exe mount --path "C:\Users\DeinName\Dokumente\mein_tresor.sanctum"

# 3. Sicher trennen:
# Entweder Ctrl+C im Konsolenfenster ODER Rechtsklick auf das Schild-Icon im Infobereich (Systray) -> "Aushängen & Beenden".

📂 Die Kernfunktionen im Überblick

1. Tresor initialisieren (init)

Beim Erstellen eines Tresors wählst du zwischen zwei Sicherheitsstufen:

  • Standard-Tresor (Single-Vault):
    sanctum.exe init --path "D:\Tresor\daten.sanctum"
    
  • Plausible Deniability Tresor (Dual-Vault mit Alibi-Carrier):
    sanctum.exe init --path "D:\Tresor\daten.sanctum" --with-hidden
    
    • Hier legst du zwei verschiedene Passwörter fest:
      1. Decoy-Passwort: Öffnet den äußeren Safe (enthält eine scheinbare Backup-Datei system_backup.dat).
      2. Hidden-Passwort: Öffnet den geheimen, unnachweisbaren Safe.
    • Wichtig: Notiere dir die ausgegebenen 24 Wörter des Notfallschlüssels (BIP-39) auf der untenstehenden Notfallkarte!

2. Tresor einbinden (mount)

Sanctum erkennt automatisch anhand des eingegebenen Passworts, ob der Decoy- oder Hidden-Safe geöffnet werden soll.

Befehl Zweck
sanctum mount --path <DATEI> Standard-Mount. Öffnet das Laufwerk automatisch im Explorer.
sanctum mount --path <DATEI> --drive S Bindet den Tresor fest an den Buchstaben S: (statt automatischer Wahl).
sanctum mount --path <DATEI> --idle-timeout 300 Trennt das Laufwerk automatisch nach 5 Minuten (300 Sek.) Inaktivität.
sanctum mount --path <DATEI> --no-open Verhindert das automatische Öffnen des Windows Explorers (Schutz vor ShellBag-Spuren).
sanctum mount --path <DATEI> --stealth Lautloser Stealth-Modus: Keine Terminal-Ausgaben, keine URLs, kein Explorer-Start.

3. Notfallrettung & Wartung

  • Integritätsprüfung (FSCK):

    sanctum.exe verify --path "D:\Tresor\daten.sanctum"
    

    Überprüft die B-Tree-Struktur der Datenbank und testet sämtliche Chunks gegen ihre kryptografischen AEAD-Authentifizierungs-Tags.

  • Online-Backup im laufenden Betrieb:

    sanctum.exe backup --path "D:\Tresor\daten.sanctum" --output "E:\Backup\daten_backup.sanctum"
    

    Erzeugt über die SQLite Online Backup API eine konsistente Kopie selbst während Dateien geöffnet sind.

  • Passwort vergessen? Wiederherstellung via BIP-39 Notfallschlüssel:

    sanctum.exe passwd --path "D:\Tresor\daten.sanctum" --recovery-key
    

    (Liest die 24 Wörter maskiert ein, ohne Spuren in der PowerShell-Historie zu hinterlassen, und vergibt ein neues Passwort).


🖨️ Druckvorlage: BIP-39 Notfallkarte

Drucke diesen Abschnitt aus oder übertrage die Wörter handschriftlich auf ein Blatt Papier. Bewahre diese Karte physisch getrennt von deinem Computer an einem sicheren Ort (z. B. Tresor, Dokumentenmappe) auf.

┌──────────────────────────────────────────────────────────────────────────────┐
│  SANCTUM — KRYPTOGRAFISCHE NOTFALL-WIEDERHERSTELLUNGSKARTE (BIP-39)          │
└──────────────────────────────────────────────────────────────────────────────┘

  Container: __________________________________________________________________
  Erstelldatum: ____.___.202__          Safe: [ ] Standard   [ ] Hidden Vault
  Hinweis: Alle Wörter sind in Kleinbuchstaben aus der offiziellen BIP-39 Liste.

  ┌────┬────────────────────────────┬────┬────────────────────────────┐
  │ #  │ WORT                       │ #  │ WORT                       │
  ├────┼────────────────────────────┼────┼────────────────────────────┤
  │ 01 │ __________________________ │ 13 │ __________________________ │
  │ 02 │ __________________________ │ 14 │ __________________________ │
  │ 03 │ __________________________ │ 15 │ __________________________ │
  │ 04 │ __________________________ │ 16 │ __________________________ │
  │ 05 │ __________________________ │ 17 │ __________________________ │
  │ 06 │ __________________________ │ 18 │ __________________________ │
  │ 07 │ __________________________ │ 19 │ __________________________ │
  │ 08 │ __________________________ │ 20 │ __________________________ │
  │ 09 │ __________________________ │ 21 │ __________________________ │
  │ 10 │ __________________________ │ 22 │ __________________________ │
  │ 11 │ __________________________ │ 23 │ __________________________ │
  │ 12 │ __________________________ │ 24 │ __________________________ │
  └────┴────────────────────────────┴────┴────────────────────────────┘

  ⚠️  SICHERHEITSHINWEISE:
  1. Wer im Besitz dieser 24 Wörter ist, kann den Tresor ohne Passwort entschlüsseln!
  2. Niemals abfotografieren, in Cloud-Notizen speichern oder unverschlüsselt versenden.
  3. Bei Verlust beider Passwörter und dieser Karte sind die Daten unwiederbringlich verloren.