Handoff: SSH-Hostkey-TOFU gegen echte Hardware bestätigt
Live-Test erfolgreich: erste Verbindung zeigte den Bestätigungsdialog, nach Trennen+Neuverbinden lief es ohne Rückfrage durch. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01HReLXMbmPvtQ23p1iWiJNW
This commit is contained in:
+12
-18
@@ -184,14 +184,9 @@ wiederholen.
|
||||
- **App ist ad-hoc signiert, nicht notarisiert** — beim ersten Start einer
|
||||
frisch nach `/Applications` kopierten Version zeigt macOS die
|
||||
"nicht verifizierter Entwickler"-Warnung (Rechtsklick → Öffnen nötig).
|
||||
- **SSH-Hostkey-TOFU (neu) noch nicht gegen echte Hardware getestet** —
|
||||
Fingerprint-Berechnung ist per Unit-Test gegen `ssh-keygen` verifiziert,
|
||||
aber der komplette Verbindungs-Flow (erste Verbindung zeigt den
|
||||
"Unbekannter SSH-Schlüssel"-Dialog, Bestätigen merkt sich den
|
||||
Fingerabdruck, zweite Verbindung läuft ohne Rückfrage durch) lief noch
|
||||
nie gegen ein reales Gerät. **Erwartet:** nach dem Werksreset des
|
||||
hEX-Testgeräts zeigt die nächste Verbindung diesen Dialog garantiert
|
||||
einmalig neu (kein Bug, sondern der erste TOFU-Moment für diesen Host).
|
||||
- ~~SSH-Hostkey-TOFU ungetestet~~ — **bestätigt gegen echte Hardware**:
|
||||
erste Verbindung zeigte den "Unbekannter SSH-Schlüssel"-Dialog, nach
|
||||
Bestätigen + Trennen + erneutem Verbinden lief es ohne Rückfrage durch.
|
||||
|
||||
## Stand der Milestones
|
||||
|
||||
@@ -208,19 +203,18 @@ wiederholen.
|
||||
wiederherstellen" (Gefahrenzone im Sicherungen-Tab,
|
||||
`/system reset-configuration no-defaults=no`), eigenes App-Icon
|
||||
("Signal Router"-Motiv).
|
||||
- 🔶 M7: Härtung — SSH-Hostkey-TOFU **implementiert, ungetestet gegen
|
||||
echte Hardware** (siehe Einschränkungen); Fehlerzustände/Politur und
|
||||
REST-Schreibpfad-Verifikation gegen ein Gerät mit aktivem `www-ssl`
|
||||
stehen noch aus.
|
||||
- 🔶 M7: Härtung — SSH-Hostkey-TOFU **fertig, gegen echte Hardware
|
||||
bestätigt** (inkl. neuem "Trennen"-Button im Verbinden-Tab, der dafür
|
||||
nötig wurde). Fehlerzustände/Politur und REST-Schreibpfad-Verifikation
|
||||
gegen ein Gerät mit aktivem `www-ssl` stehen noch aus.
|
||||
|
||||
## Nächste Schritte
|
||||
|
||||
1. hEX-Testgerät wurde per Werksreset zurückgesetzt (räumt auch die alten
|
||||
"lo"-Firewallregeln auf) — den kompletten Wizard einmal neu durchlaufen
|
||||
(WAN/LAN/VLAN/WLAN/Firewall) und dabei gezielt den neuen
|
||||
SSH-Hostkey-TOFU-Dialog beim ersten Verbinden bestätigen; danach
|
||||
Firewall-Ergebnis mit korrektem WAN-Port per `/ip firewall filter
|
||||
print` / `/ip firewall nat print` kontrollieren.
|
||||
1. Den kompletten Wizard einmal neu durchlaufen (WAN/LAN/VLAN/WLAN/
|
||||
Firewall) auf dem werksresetteten hEX und dabei das Firewall-Ergebnis
|
||||
mit korrektem WAN-Port per `/ip firewall filter print` /
|
||||
`/ip firewall nat print` kontrollieren (bisher nur die Interface-
|
||||
Auswahl nach dem Parser-Fix bestätigt, kein erneuter Apply).
|
||||
2. WLAN (M5) an einem Gerät mit echtem WLAN-Chip nachholen.
|
||||
3. Rest von M7: Fehlerzustände/Politur, REST-Schreibtest an einem Gerät
|
||||
mit aktivem `www-ssl`.
|
||||
|
||||
Reference in New Issue
Block a user