Biometrické odemykání a zabezpečení
Nejprve odemkněte Vault hlavním heslem. V Nastavení → Zabezpečení zapněte biometrické odemykání a potvrďte systémové ověření. Další přihlášení nabídne příslušné tlačítko i hlavní heslo.
macOS chrání odvozený klíč ve svazku klíčů aktuálními otisky Touch ID. Windows Hello + uživatelské DPAPI a Ubuntu fprintd + Secret Service nabízejí pohodlné odemykání; úložiště klíče na těchto systémech není kryptograficky vázané na biometrii. Na Ubuntu jsou potřeba podporovaný snímač, zaregistrovaný otisk a bezpečný desktopový svazek klíčů.
Automatické zamykání je volitelné (Nikdy / 1 / 5 / 10 / 15 / 30 / 60 minut); při zapnutí je výchozí doba 15 minut. Zamknutí ukončí SSH relace, zavře pluginy a zastaví diagnostiku. Při chybě ověření použijte hlavní heslo. Skutečné ověřování otisku, obličeje a PIN stále vyžaduje interaktivní test na podporovaném hardwaru.
Pokud macOS hlásí EHOSTUNREACH, zatímco SSH z terminálu funguje, povolte CH-J Server Manager v Nastavení systému → Soukromí a zabezpečení → Místní síť a restartujte aplikaci. Nový balíček Ubuntu sjednocuje ikonu, desktopový spouštěč a identitu okna.
Biometrické odemykání a zabezpečení
Core odděluje uživatelské rozhraní, privilegované operace, serverové relace a pluginy. Každá hranice validuje vstupy a povolené capability.
- Lokální secrets jsou autentizovaně šifrované.
- První i změněný SSH host key vyžaduje potvrzení.
- Renderer a pluginová okna běží v sandboxu bez Node integration.
- Aktualizace aplikace vyžadují velikost, SHA-512 a platný OpenPGP podpis.
Zálohování před rizikovými operacemi
Před změnami, mazáním nebo aktualizací důležitých dat zajistěte přiměřenou zálohu a ověřte možnost obnovy. Provozní pokyny jsou informativní a nejsou součástí licence; aplikace nezaručuje existenci ani obnovitelnost záloh.
Provozní pokyny k zálohování →Aktuální alfa používá výjimku z ověření certifikační autority pouze pro pevně povolený aktualizační host https://sm.ch-j.de. Standardní ověření CA na tomto hostu je tedy uvolněné. Aktualizační soubory aplikace přesto vždy vyžadují platný oddělený OpenPGP podpis ověřený přibaleným klíčem CH-J, správnou velikost a SHA-512. Podpis chrání původ a integritu balíčku, nenahrazuje důvěrnost a ověření spojení TLS.