Erweitert
Serveridentität und lokale Sicherheit
Hostschlüssel prüfen, Schlüsselbundzugriff verstehen und sensible Ausgaben schützen.
Was lokal geschützt wird
DigitdriveSSH speichert die Hostdaten in einem verschlüsselten lokalen Vault. Der dafür verwendete Schlüssel wird über den macOS-Schlüsselbund geschützt. Gespeicherte Zugangsdaten und bewusst gespeicherte Schlüsselpassphrasen gehören ebenfalls in die dafür vorgesehenen geschützten Bereiche, nicht in frei formulierte Hostnotizen.
Lokale Verschlüsselung schützt gespeicherte Daten, ersetzt aber weder die Sperre deines Macs noch sorgfältig vergebene Serverrechte. Sobald du mit einer Sitzung arbeitest, können Terminalausgaben, Zwischenablage oder von dir angefertigte Bildschirmbilder sensible Informationen enthalten. Teile nur die Angaben, die zur jeweiligen Aufgabe erforderlich sind.
Unbekannte und geänderte Hostschlüssel
Der Hostschlüssel identifiziert den Server gegenüber deinem SSH-Client. Bei einem unbekannten Schlüssel bietet die App Reject oder Trust and Reconnect. Vergleiche den angezeigten Fingerabdruck vor dem Vertrauen mit einer unabhängig erhaltenen Angabe aus der Serververwaltung.
Ein geänderter Schlüssel wird standardmäßig blockiert. Eine Neuinstallation kann dafür eine legitime Erklärung sein; die Fehlermeldung allein beweist diese Erklärung jedoch nicht. Kläre den Wechsel mit dem Betreiber. Lösche nicht einfach alle gespeicherten Vertrauenseinträge und akzeptiere nicht einen beliebigen neuen Schlüssel, nur um die Verbindung fortzusetzen.
Wenn der Schlüsselbund nicht erreichbar ist
Bei Vault Unavailable erklärt die App, dass die gespeicherten Daten erhalten bleiben und Bearbeitung bis zum sicheren Öffnen gesperrt ist. Stelle den Zugriff auf deinen Anmeldeschlüsselbund wieder her und öffne DigitdriveSSH erneut. Ein Zugriffsdialog von macOS sollte zum bewusst gestarteten App-Vorgang passen.
Ein nicht verfügbarer Schlüsselbund ist kein Grund, den Vault durch eine leere Datei zu ersetzen. Bewahre den vorhandenen Bestand und kläre den lokalen Zugriff. Gib weder einen Vault-Schlüssel noch dein Mac-Passwort an den Support weiter.
Automatisierung und Sicherung bewusst freigeben
Die Local API ist standardmäßig deaktiviert und bindet an 127.0.0.1. Aktiviere sie nur für einen Client, dem du diese Zugriffsmöglichkeiten geben möchtest. Technische Bestätigungsparameter schützen vor unbeabsichtigten Aufrufen, sind aber keine menschliche Prüfung jedes Befehls. Auch Ausgabe eines rein lesenden Befehls kann Geheimnisse enthalten.
Optionales Google-Drive-Backup überträgt einen verschlüsselten Datenbestand zusammen mit Sicherungsmetadaten an dein Google-Konto. Es ist daher etwas anderes als ausschließlich lokale Nutzung. Entscheide bewusst, ob du diese Funktion benötigst, und behandle die Sicherungspassphrase getrennt von öffentlichen Konfigurationen oder Supportunterlagen.