# Sicherheit & App-Sperre

## App-Sperre

Unter **Einstellungen → Sicherheit** legt **zum Entsperren Authentifizierung
des Gerätebesitzers verlangen** die ganze App hinter Face ID (ersatzweise der
Gerätecode). Sie bestimmen, wann sie greift:

- beim Start, sobald sie überhaupt aktiviert ist,
- **im Hintergrund sperren** — das aktiviert außerdem die Authentifizierung
  des Gerätebesitzers, damit die Einstellung nicht halb konfiguriert sein
  kann,
- **nach Inaktivität automatisch sperren** — nie, 1, 5 oder 15 Minuten oder
  1 Stunde.

Während der Sperre stellt Tessera außerdem das Ankündigen von
[Handoff](https://bambouville.com/docs/de/continuity/)-Sitzungen ein, und eine eingehende Fortsetzung wartet
auf Face ID.

Der Sperrbildschirm zeigt „— Gesperrt —“; tippen Sie, um mit Face ID oder dem
Gerätecode zu entsperren.

Das Sperren ist nicht kosmetisch: Es widerruft jede zwischengespeicherte
Autorisierung zur Key-Nutzung und bricht laufende SSH-Handshakes ab. Auch bei
ausgeschalteter App-Sperre macht der Wechsel in den Hintergrund immer die
30-sekündigen
[Autorisierungsschübe für Keys](https://bambouville.com/docs/de/keys/#autorisierungsschübe) ungültig.

## Keys

Private Keys liegen im iOS-Schlüsselbund; P-256-Enclave-Keys verlassen die
Secure Enclave nie und können bei jeder Nutzung Biometrie verlangen. Siehe
[Keys](https://bambouville.com/docs/de/keys/) und für alle Details das öffentliche
[Sicherheitsaudit zu privaten Keys](https://github.com/bambouville/tessera/blob/main/docs/private-key-security-audit.md).

## Host-Keys

Jeder Server wird beim ersten Kontakt gepinnt und bei jeder Verbindung erneut
geprüft; ein geänderter Key löst eine deutliche Warnung aus. Siehe
[Host-Key-Prüfung](https://bambouville.com/docs/de/host-keys/).

## Datenschutz

Tessera hat kein Backend, kein Konto, keine Analytik — Verbindungen laufen
direkt von Ihrem Gerät zu Ihren Maschinen. Geräteübergreifende Funktionen sind
genauso direkt: [Einrichtung in der Nähe](https://bambouville.com/docs/de/nearby-setup/) läuft im lokalen
Netz von Gerät zu Gerät, und [Kontinuität](https://bambouville.com/docs/de/continuity/) überträgt nie
Anmeldedaten. Die [Datenschutzerklärung](https://bambouville.com/docs/de/privacy/) hat die Details.

## Diagnose

**Einstellungen → Diagnose** kann ein lokales Log
(`tessera-diagnostics.log`, auf 20 MB begrenzt, bereinigt) schreiben, das bei
der Fehlersuche hilft; die Schalter **ausführliche Diagnose** und
**Scroll-Diagnose** liefern tiefere Aufzeichnungen.

- **an den Entwickler senden** — öffnet eine vorbereitete Mail
  (dev@bambouville.com) mit dem Log im Anhang. Nichts geht irgendwohin, bevor
  Sie die Nachricht geprüft und auf Senden getippt haben; ohne Mail-Konto auf
  dem Gerät verweist Tessera stattdessen auf den Export.
- **Log exportieren** — schickt es über das iOS-Teilen-Menü an ein Ziel Ihrer
  Wahl.
- **Log hochladen** — schickt es über das Fenster „auf Host hochladen“ an
  einen Ihrer eigenen Server.
- **aktualisieren** / **leeren**.

Das Log verlässt das Gerät nie von selbst — bei jedem Weg oben entscheiden Sie
sich ausdrücklich dafür, es zu senden. Fehlerberichte gehen an
[GitHub Issues](https://github.com/bambouville/tessera/issues).
