diff --git a/HANDOFF.md b/HANDOFF.md index 3062256..1c22385 100644 --- a/HANDOFF.md +++ b/HANDOFF.md @@ -184,14 +184,9 @@ wiederholen. - **App ist ad-hoc signiert, nicht notarisiert** — beim ersten Start einer frisch nach `/Applications` kopierten Version zeigt macOS die "nicht verifizierter Entwickler"-Warnung (Rechtsklick → Öffnen nötig). -- **SSH-Hostkey-TOFU (neu) noch nicht gegen echte Hardware getestet** — - Fingerprint-Berechnung ist per Unit-Test gegen `ssh-keygen` verifiziert, - aber der komplette Verbindungs-Flow (erste Verbindung zeigt den - "Unbekannter SSH-Schlüssel"-Dialog, Bestätigen merkt sich den - Fingerabdruck, zweite Verbindung läuft ohne Rückfrage durch) lief noch - nie gegen ein reales Gerät. **Erwartet:** nach dem Werksreset des - hEX-Testgeräts zeigt die nächste Verbindung diesen Dialog garantiert - einmalig neu (kein Bug, sondern der erste TOFU-Moment für diesen Host). +- ~~SSH-Hostkey-TOFU ungetestet~~ — **bestätigt gegen echte Hardware**: + erste Verbindung zeigte den "Unbekannter SSH-Schlüssel"-Dialog, nach + Bestätigen + Trennen + erneutem Verbinden lief es ohne Rückfrage durch. ## Stand der Milestones @@ -208,19 +203,18 @@ wiederholen. wiederherstellen" (Gefahrenzone im Sicherungen-Tab, `/system reset-configuration no-defaults=no`), eigenes App-Icon ("Signal Router"-Motiv). -- 🔶 M7: Härtung — SSH-Hostkey-TOFU **implementiert, ungetestet gegen - echte Hardware** (siehe Einschränkungen); Fehlerzustände/Politur und - REST-Schreibpfad-Verifikation gegen ein Gerät mit aktivem `www-ssl` - stehen noch aus. +- 🔶 M7: Härtung — SSH-Hostkey-TOFU **fertig, gegen echte Hardware + bestätigt** (inkl. neuem "Trennen"-Button im Verbinden-Tab, der dafür + nötig wurde). Fehlerzustände/Politur und REST-Schreibpfad-Verifikation + gegen ein Gerät mit aktivem `www-ssl` stehen noch aus. ## Nächste Schritte -1. hEX-Testgerät wurde per Werksreset zurückgesetzt (räumt auch die alten - "lo"-Firewallregeln auf) — den kompletten Wizard einmal neu durchlaufen - (WAN/LAN/VLAN/WLAN/Firewall) und dabei gezielt den neuen - SSH-Hostkey-TOFU-Dialog beim ersten Verbinden bestätigen; danach - Firewall-Ergebnis mit korrektem WAN-Port per `/ip firewall filter - print` / `/ip firewall nat print` kontrollieren. +1. Den kompletten Wizard einmal neu durchlaufen (WAN/LAN/VLAN/WLAN/ + Firewall) auf dem werksresetteten hEX und dabei das Firewall-Ergebnis + mit korrektem WAN-Port per `/ip firewall filter print` / + `/ip firewall nat print` kontrollieren (bisher nur die Interface- + Auswahl nach dem Parser-Fix bestätigt, kein erneuter Apply). 2. WLAN (M5) an einem Gerät mit echtem WLAN-Chip nachholen. 3. Rest von M7: Fehlerzustände/Politur, REST-Schreibtest an einem Gerät mit aktivem `www-ssl`.