Make recovery reference self-updating

This commit is contained in:
Mikei386 committed 2026-08-23 17:34:49 +02:00
1 parent 3dbb66037d
commit 80b73fe136
1 file changed
+23 -17
+23 -17
View File
@@ -52,6 +52,9 @@ Das Skript nimmt ausschließlich auf:
- `/etc/mike-ai` einschließlich aller Fach-MCP-Secrets,
- `/root/mike-ai-install.env`,
- das lokale `runraid`-Binary, falls vorhanden,
- das produktive Dokumentations-Overlay unter `/opt/mike-ai/stack/docs`,
- Vorschläge, Sicherungen und Auditstatus des Platform Context MCP unter
`/data/mike-ai-platform-context`,
- das vollständige OpenWebUI-Datenvolume,
- Prüfsummen und den eingesetzten Git-Commit.
@@ -119,24 +122,28 @@ wird ein Restore in einer isolierten Testinstallation durchgeführt. Eine
Sicherung ohne getestete Entschlüsselung und Abnahmemarker ist nur eine
Hoffnung, kein Backup.
## Geprüfter Recovery-Punkt vom 23. August 2026
## Maßgeblicher Recovery-Punkt
Der erste vollständige Recovery-Punkt wurde mit dem Plattform-Commit
`404073340c9e376103d8e3a4d045ef5231ca61ca` erzeugt.
Der aktuell verwendete Commit steht im verschlüsselten `METADATA` des Bundles,
in `/opt/mike-ai/stack/.mike-ai-source-commit` und im begrenzten
Platform-Context-Snapshot. Eine hier hart eingetragene Commit-ID würde nach der
nächsten Plattformänderung sofort veralten und ist daher kein
Abnahmekriterium.
- Athena: `/data/recovery/athena-recovery-2026-08-23.tar.age`
- zweite verschlüsselte Kopie auf dem Mac:
`~/.config/mike-ai-recovery/bundles/athena-recovery-2026-08-23.tar.age`
- Athena: neuestes geprüftes Bundle unter `/data/recovery/`
- zweite verschlüsselte Kopie auf dem Mac unter
`~/.config/mike-ai-recovery/bundles/`
- private age-Identität ausschließlich auf dem Mac:
`~/.config/mike-ai-recovery/athena-recovery.agekey`
- öffentliche Empfängerdatei auf Athena:
`/etc/mike-ai/recovery.age-recipient`
Die Mac-Kopie wurde erfolgreich entschlüsselt. Sämtliche inneren SHA256-
Prüfsummen, der aufgezeichnete Git-Commit und der konsistente
`openwebui-data.tar.gz`-Datenbankeintrag wurden geprüft. Der produktive
OpenWebUI-Datenträger wurde dabei nicht verändert. Die ältere Datei mit dem
Namensbestandteil `pre-online-backup` ist kein freigegebener Recovery-Punkt.
Für jeden neuen Recovery-Punkt muss die Mac-Kopie erfolgreich entschlüsselt
werden. Sämtliche inneren SHA256-Prüfsummen, der aufgezeichnete Git-Commit und
der konsistente `openwebui-data.tar.gz`-Datenbankeintrag müssen geprüft sein.
Der produktive OpenWebUI-Datenträger wird dabei nicht verändert. Dateien mit
dem Namensbestandteil `pre-online-backup` sind keine freigegebenen
Recovery-Punkte.
Noch organisatorisch zwingend: Die private age-Identität muss eine zweite,
vom Mac unabhängige Kopie in einem Passwortmanager oder auf einem Offline-
@@ -167,9 +174,8 @@ Lesezugriff auf diese SSD auch die enthaltenen Secrets entschlüsseln. Das
separate Off-Host-Bundle mit getrennt verwahrtem Schlüssel bleibt daher die
maßgebliche Sicherung gegen Diebstahl oder Verlust des gesamten Hosts.
Der erste selbsttragende Koffer wurde am 23. August 2026 unter
`/data/mike-ai-recovery-kit-20260823-c226af7` erzeugt. Der stabile Einstieg
`/data/mike-ai-recovery-kit` zeigt auf dieses Release. Sämtliche sechs
Kit-Dateien wurden erfolgreich per SHA256 geprüft, das Git-Bundle enthält den
benötigten Recovery-Commit und das Reinstall-Skript bestand die Syntaxprüfung.
Der Abnahmemarker lautet `DATA_KIT_ACCEPTANCE_OK`.
Der stabile Einstieg `/data/mike-ai-recovery-kit` zeigt immer auf das neueste
geprüfte, unveränderlich benannte Release. Sämtliche Kit-Dateien müssen per
SHA256 geprüft sein, das Git-Bundle muss den in `kit.env` geforderten Commit
enthalten und das Reinstall-Skript muss die Syntaxprüfung bestehen. Der
Abnahmemarker lautet `DATA_KIT_ACCEPTANCE_OK`.