Add self-contained data-disk reinstall kit

This commit is contained in:
Mikei386
2026-08-23 16:20:37 +02:00
parent ddae3e9bad
commit c226af7bc7
3 changed files with 196 additions and 0 deletions
+24
View File
@@ -142,3 +142,27 @@ Noch organisatorisch zwingend: Die private age-Identität muss eine zweite,
vom Mac unabhängige Kopie in einem Passwortmanager oder auf einem Offline-
Datenträger erhalten. Ohne diese Identität ist das verschlüsselte Bundle nicht
wiederherstellbar.
## Selbsttragender Recovery-Koffer auf der Data-SSD
Für den speziellen Ausfall **nur der System-SSD** kann zusätzlich ein
vollständiger Recovery-Koffer unter `/data/mike-ai-recovery-kit` liegen. Er
enthält das verschlüsselte Bundle, den dafür benötigten Schlüssel, die gesamte
Git-Historie und ein eigenständiges Startskript. Auf einem frischen Debian:
```bash
mount <DATA-PARTITION> /data
sudo /data/mike-ai-recovery-kit/reinstall-athena.sh
```
Nach dem einmaligen Start läuft der Wiederaufbau selbständig. Falls NVIDIA-
Treiber oder der stabile Interface-Name einen Neustart erfordern, hinterlegt
das Skript einen systemd-Fortsetzer, bindet `/data` über die vorhandene UUID
dauerhaft ein und setzt den Ablauf nach dem Reboot fort. Nach drei erfolglosen
Versuchen bricht es gegen eine Bootschleife ab.
Diese Bequemlichkeit besitzt bewusst eine andere Sicherheitsgrenze: Weil der
Entschlüsselungsschlüssel auf derselben Data-SSD liegt, kann eine Person mit
Lesezugriff auf diese SSD auch die enthaltenen Secrets entschlüsseln. Das
separate Off-Host-Bundle mit getrennt verwahrtem Schlüssel bleibt daher die
maßgebliche Sicherung gegen Diebstahl oder Verlust des gesamten Hosts.