Handoff: SSH-Hostkey-TOFU gegen echte Hardware bestätigt

Live-Test erfolgreich: erste Verbindung zeigte den Bestätigungsdialog,
nach Trennen+Neuverbinden lief es ohne Rückfrage durch.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01HReLXMbmPvtQ23p1iWiJNW
This commit is contained in:
Kay
2026-09-13 00:45:38 +02:00
co-authored by Claude Sonnet 5
parent c77cd72cbd
commit 570fe4999d
+12 -18
View File
@@ -184,14 +184,9 @@ wiederholen.
- **App ist ad-hoc signiert, nicht notarisiert** — beim ersten Start einer
frisch nach `/Applications` kopierten Version zeigt macOS die
"nicht verifizierter Entwickler"-Warnung (Rechtsklick → Öffnen nötig).
- **SSH-Hostkey-TOFU (neu) noch nicht gegen echte Hardware getestet** —
Fingerprint-Berechnung ist per Unit-Test gegen `ssh-keygen` verifiziert,
aber der komplette Verbindungs-Flow (erste Verbindung zeigt den
"Unbekannter SSH-Schlüssel"-Dialog, Bestätigen merkt sich den
Fingerabdruck, zweite Verbindung läuft ohne Rückfrage durch) lief noch
nie gegen ein reales Gerät. **Erwartet:** nach dem Werksreset des
hEX-Testgeräts zeigt die nächste Verbindung diesen Dialog garantiert
einmalig neu (kein Bug, sondern der erste TOFU-Moment für diesen Host).
- ~~SSH-Hostkey-TOFU ungetestet~~ — **bestätigt gegen echte Hardware**:
erste Verbindung zeigte den "Unbekannter SSH-Schlüssel"-Dialog, nach
Bestätigen + Trennen + erneutem Verbinden lief es ohne Rückfrage durch.
## Stand der Milestones
@@ -208,19 +203,18 @@ wiederholen.
wiederherstellen" (Gefahrenzone im Sicherungen-Tab,
`/system reset-configuration no-defaults=no`), eigenes App-Icon
("Signal Router"-Motiv).
- 🔶 M7: Härtung — SSH-Hostkey-TOFU **implementiert, ungetestet gegen
echte Hardware** (siehe Einschränkungen); Fehlerzustände/Politur und
REST-Schreibpfad-Verifikation gegen ein Gerät mit aktivem `www-ssl`
stehen noch aus.
- 🔶 M7: Härtung — SSH-Hostkey-TOFU **fertig, gegen echte Hardware
bestätigt** (inkl. neuem "Trennen"-Button im Verbinden-Tab, der dafür
nötig wurde). Fehlerzustände/Politur und REST-Schreibpfad-Verifikation
gegen ein Gerät mit aktivem `www-ssl` stehen noch aus.
## Nächste Schritte
1. hEX-Testgerät wurde per Werksreset zurückgesetzt (räumt auch die alten
"lo"-Firewallregeln auf) — den kompletten Wizard einmal neu durchlaufen
(WAN/LAN/VLAN/WLAN/Firewall) und dabei gezielt den neuen
SSH-Hostkey-TOFU-Dialog beim ersten Verbinden bestätigen; danach
Firewall-Ergebnis mit korrektem WAN-Port per `/ip firewall filter
print` / `/ip firewall nat print` kontrollieren.
1. Den kompletten Wizard einmal neu durchlaufen (WAN/LAN/VLAN/WLAN/
Firewall) auf dem werksresetteten hEX und dabei das Firewall-Ergebnis
mit korrektem WAN-Port per `/ip firewall filter print` /
`/ip firewall nat print` kontrollieren (bisher nur die Interface-
Auswahl nach dem Parser-Fix bestätigt, kein erneuter Apply).
2. WLAN (M5) an einem Gerät mit echtem WLAN-Chip nachholen.
3. Rest von M7: Fehlerzustände/Politur, REST-Schreibtest an einem Gerät
mit aktivem `www-ssl`.