# Keys

Die Seite **Keys** (Seitenleiste auf dem iPad, Tab „Keys“ auf dem iPhone)
verwaltet Ihre SSH-Keys. Die Bytes privater Keys liegen ausschließlich im
iOS-Schlüsselbund — Tessera sichert in seiner eigenen Datenbank nur öffentliche
Metadaten (Namen, Fingerabdrücke, Verwendung).

## Einen Key erzeugen

Tippen Sie auf **+ erzeugen** und wählen Sie einen Algorithmus:

- **Ed25519** — „schneller, moderner Standard“. Ein Software-Key im
  Schlüsselbund; er lässt sich in eine Wiederherstellungsdatei exportieren und
  zwischen Geräten übertragen.
- **P-256 Enclave** — „gerätegebunden“. Wird in der Secure Enclave erzeugt und
  **verlässt sie nie**: Der Key lässt sich nicht exportieren oder auf ein
  anderes Gerät übertragen. Geht das Gerät verloren, ist der Key weg — halten
  Sie anderswo einen zweiten autorisierten Key bereit.

Die RSA-Erzeugung wird nicht unterstützt; siehe
[Fehlerbehebung](https://bambouville.com/docs/de/troubleshooting/#rsa-keys-werden-nicht-unterstützt).

## Einen Key importieren

Tippen Sie auf **importieren** und wählen Sie eine
OpenSSH-Private-Key-Datei (bis 1 MB). Ist die Datei mit einer Passphrase
geschützt, wird diese einmal zum Entschlüsseln verwendet und nicht behalten.

- Nur **Ed25519**-Importe werden angenommen. Der RSA-Import ist deaktiviert,
  weil der aktuelle SSH-Stack nur die veraltete RSA/SHA-1-Signatur anbieten kann
  — verwenden Sie stattdessen Ed25519.
- Das Import-Fenster blendet sich selbst aus („Import privater Keys
  ausgeblendet“), sobald der Bildschirm aufgezeichnet wird oder die App in den
  Hintergrund geht.

## Biometrischer Schutz

Jeder Key hat einen Schalter **Biometrie oder Code verlangen**: Face ID /
Touch ID oder der Gerätecode sind dann jedes Mal erforderlich, wenn Tessera auf
diesen Key zugreift. Bei Software-Ed25519-Keys erzwingt iOS das an der Grenze
zum Schlüsselbund; bei P-256-Enclave-Keys verlässt das Key-Material die Secure
Enclave nie, und Tessera erzwingt die Authentifizierung selbst vor jeder
Verwendung — deshalb bleibt die Einstellung änderbar. Nur Keys, die entstanden,
bevor das konfigurierbar war, tragen die feste Markierung **erzwungen**.

### Autorisierungsschübe

Unter **Einstellungen → Sicherheit → Verbindungsschübe mit einem Key
autorisieren** kann eine einzige biometrische Freigabe wiederholte Verbindungen
mit demselben Key zum selben Endpunkt 30 Sekunden lang abdecken — so fragen
tmux-Tabs und Dateiübertragungen nicht jeweils einzeln nach. Wechselt die App in
den Hintergrund, verfallen diese Freigaben immer, selbst wenn die
[App-Sperre](https://bambouville.com/docs/de/security/) aus ist.

Der Schalter wird beim Erzeugen oder Importieren eines Keys angeboten und lässt
sich später in der Key-Detailansicht ändern. Die Ausnahme sind
P-256-Enclave-Keys, die entstanden, bevor das konfigurierbar war: Sie tragen die
feste Markierung **erzwungen**, und sie zu ändern bedeutet, einen neuen Key zu
erzeugen und zu wechseln.

## Die Key-Detailansicht

Tippen Sie auf einen Key, um Typ, **Fingerabdruck (sha256)**
(OpenSSH-kompatibel) und Public Key zu sehen. Von hier aus können Sie:

- **Public Key kopieren** — die `authorized_keys`-Zeile.
- **auf Host kopieren…** — ihn auf einem Server installieren (siehe unten).
- **privaten Key exportieren…** — nur Ed25519; schreibt eine
  passphrasenverschlüsselte `openssh-key-v1`-Wiederherstellungsdatei.
- **lokalen privaten Key löschen…** — siehe [Löschen](#einen-key-löschen).

Ein Abschnitt **verwendet von** listet die Hosts auf, die den Key
referenzieren.

## Einen Key auf einem Host installieren

**auf Host kopieren…** wählt einen Host, zeigt die genaue
`authorized_keys`-Zeile und hängt sie über SSH an `~/.ssh/authorized_keys` an —
mit Prüfmarkierungen.

- Sie müssen zuvor [dem Host-Key vertraut haben](https://bambouville.com/docs/de/host-keys/): einmal
  verbinden, um ihn zu prüfen, dann erneut versuchen.
- Tessera weigert sich, einen Key auf einem Host zu installieren, der diesen Key
  bereits zur Authentifizierung nutzt.
- Abgeschlossene Installationen werden erfasst, und der Löschvorgang meldet sie
  („Bekannte entfernte Installationen: N“).

## Export und Wiederherstellung

Der Abschnitt **Wiederherstellung** eines Keys verfolgt seinen Sicherungsstand —
ob ein geprüfter Wiederherstellungs-Export existiert (mit Datum und
Fingerabdruck), und bei Enclave-Keys den dauerhaften Hinweis, dass privates
Material im Secure Enclave das Gerät nicht verlassen kann.

- **Wiederherstellungs-Key schützen…** — Export mit einer Passphrase.
- **Wiederherstellungsdatei prüfen…** — prüfen, ob eine
  Wiederherstellungsdatei noch zum Key passt.
- **aus Wiederherstellungsdatei wiederherstellen…** — per Fingerabdruck
  geprüfte Reparatur fehlenden oder nicht passenden Schlüsselbund-Materials
  (z. B. nach einer Wiederherstellung aus einem Backup).

Sichern Sie Software-Keys, bevor Sie sie breit installieren — ein nicht
wiederherstellbarer Key bedeutet, dass Sie sich selbst aussperren, sobald
Passwörter deaktiviert werden.

## Einen Key löschen

**lokalen privaten Key löschen…** entfernt den Key nach einer Bestätigung aus
dem Schlüsselbund. Lokales Löschen **widerruft** keinen
`authorized_keys`-Eintrag auf Ihren Servern — hat ein erfasster Host einen
alternativen Zugang zur Verfügung, bietet der Löschvorgang „Auf N erfassten
Hosts widerrufen und löschen“ an, um sie für Sie zu entfernen; andernfalls
entfernen Sie die entsprechenden Zeilen auf jedem Server selbst, wenn der Key
nicht mehr funktionieren soll.

Legacy-RSA-Keys aus älteren Versionen werden deaktiviert angezeigt.

## Verwaiste Schlüsselbund-Objekte

iOS behält Schlüsselbund-Objekte über ein Löschen und Neuinstallieren der App
hinweg, sodass Key-Metadaten und Key-Material auseinanderlaufen können. Ein
aufgelisteter Key, dessen privates Material fehlt, zeigt die Markierung
**privates Material fehlt** (beheben Sie das mit
[aus Wiederherstellungsdatei wiederherstellen](#export-und-wiederherstellung));
übrig gebliebenes privates Material ohne passenden Key erscheint als „N
verwaiste Schlüsselbund-Objekte“ mit dem Ablauf **Bereinigung prüfen…** —
exportieren Sie im Zweifel zuerst eine Wiederherstellungsdatei und löschen Sie
dann.

## Gerätezugriff

Wenn ein anderes Ihrer Geräte über
[dieses Gerät autorisieren](https://bambouville.com/docs/de/continuity/#dieses-gerät-autorisieren) auf einem
Host registriert wird, wird die Freigabe hier erfasst: Gegenstelle, Richtung,
Host und Key-Fingerabdruck. **widerrufen** entfernt den Public Key jenes Geräts
über Ihren eigenen Zugang wieder vom Host — auf demselben Weg, auf dem er
installiert wurde. Ist der Host nicht erreichbar, bleibt der Eintrag als unklar
markiert, sodass Sie es erneut versuchen oder manuell aufräumen können.

## Wo die Bytes liegen

- Software-Ed25519-Keys: iOS-Schlüsselbund (nicht synchronisierend).
- P-256-Keys: Secure Enclave, konstruktionsbedingt nicht exportierbar.
- Tesseras eigene Datenbank: Public Keys, Fingerabdrücke, Beschriftungen,
  Verwendung — nie privates Material.

Die vollständige Härtungsgeschichte steht im öffentlichen
[Sicherheitsaudit für private Keys](https://github.com/bambouville/tessera/blob/main/docs/private-key-security-audit.md).
