Add self-contained data-disk reinstall kit
This commit is contained in:
@@ -142,3 +142,27 @@ Noch organisatorisch zwingend: Die private age-Identität muss eine zweite,
|
||||
vom Mac unabhängige Kopie in einem Passwortmanager oder auf einem Offline-
|
||||
Datenträger erhalten. Ohne diese Identität ist das verschlüsselte Bundle nicht
|
||||
wiederherstellbar.
|
||||
|
||||
## Selbsttragender Recovery-Koffer auf der Data-SSD
|
||||
|
||||
Für den speziellen Ausfall **nur der System-SSD** kann zusätzlich ein
|
||||
vollständiger Recovery-Koffer unter `/data/mike-ai-recovery-kit` liegen. Er
|
||||
enthält das verschlüsselte Bundle, den dafür benötigten Schlüssel, die gesamte
|
||||
Git-Historie und ein eigenständiges Startskript. Auf einem frischen Debian:
|
||||
|
||||
```bash
|
||||
mount <DATA-PARTITION> /data
|
||||
sudo /data/mike-ai-recovery-kit/reinstall-athena.sh
|
||||
```
|
||||
|
||||
Nach dem einmaligen Start läuft der Wiederaufbau selbständig. Falls NVIDIA-
|
||||
Treiber oder der stabile Interface-Name einen Neustart erfordern, hinterlegt
|
||||
das Skript einen systemd-Fortsetzer, bindet `/data` über die vorhandene UUID
|
||||
dauerhaft ein und setzt den Ablauf nach dem Reboot fort. Nach drei erfolglosen
|
||||
Versuchen bricht es gegen eine Bootschleife ab.
|
||||
|
||||
Diese Bequemlichkeit besitzt bewusst eine andere Sicherheitsgrenze: Weil der
|
||||
Entschlüsselungsschlüssel auf derselben Data-SSD liegt, kann eine Person mit
|
||||
Lesezugriff auf diese SSD auch die enthaltenen Secrets entschlüsseln. Das
|
||||
separate Off-Host-Bundle mit getrennt verwahrtem Schlüssel bleibt daher die
|
||||
maßgebliche Sicherung gegen Diebstahl oder Verlust des gesamten Hosts.
|
||||
|
||||
Reference in New Issue
Block a user