diff --git a/docs/BARE_METAL_RECOVERY.md b/docs/BARE_METAL_RECOVERY.md index ffbf319..c27d6fd 100644 --- a/docs/BARE_METAL_RECOVERY.md +++ b/docs/BARE_METAL_RECOVERY.md @@ -118,3 +118,27 @@ wird ein neues Bundle erzeugt und **außerhalb Athenas** aufbewahrt. Quartalswei wird ein Restore in einer isolierten Testinstallation durchgeführt. Eine Sicherung ohne getestete Entschlüsselung und Abnahmemarker ist nur eine Hoffnung, kein Backup. + +## Geprüfter Recovery-Punkt vom 23. August 2026 + +Der erste vollständige Recovery-Punkt wurde mit dem Plattform-Commit +`404073340c9e376103d8e3a4d045ef5231ca61ca` erzeugt. + +- Athena: `/data/recovery/athena-recovery-2026-08-23.tar.age` +- zweite verschlüsselte Kopie auf dem Mac: + `~/.config/mike-ai-recovery/bundles/athena-recovery-2026-08-23.tar.age` +- private age-Identität ausschließlich auf dem Mac: + `~/.config/mike-ai-recovery/athena-recovery.agekey` +- öffentliche Empfängerdatei auf Athena: + `/etc/mike-ai/recovery.age-recipient` + +Die Mac-Kopie wurde erfolgreich entschlüsselt. Sämtliche inneren SHA256- +Prüfsummen, der aufgezeichnete Git-Commit und der konsistente +`openwebui-data.tar.gz`-Datenbankeintrag wurden geprüft. Der produktive +OpenWebUI-Datenträger wurde dabei nicht verändert. Die ältere Datei mit dem +Namensbestandteil `pre-online-backup` ist kein freigegebener Recovery-Punkt. + +Noch organisatorisch zwingend: Die private age-Identität muss eine zweite, +vom Mac unabhängige Kopie in einem Passwortmanager oder auf einem Offline- +Datenträger erhalten. Ohne diese Identität ist das verschlüsselte Bundle nicht +wiederherstellbar.