Ziel und Umfang
Ein AGEX-Paket erstellen, sichtbare Metadaten prüfen, Passwort- und Signaturoptionen wählen und die Übergabe vor dem Teilen testen.
Dieser Leitfaden macht aus dem beschriebenen Umfang ein überprüfbares Ergebnis. Bewahren Sie Quelle, Zwischenergebnisse und Entscheidungen auf, damit andere nachvollziehen können, was geprüft wurde und warum.
Nachweise vorbereiten und Entscheidungen treffen
Halte die Quelldatei bereit und bleibe innerhalb des AGEX-v1-Eingabelimits von 50 MB.
Entscheide, ob die Übergabe nur Vertraulichkeit oder zusätzlich eine Ed25519-Signatur braucht, und bestimme den vertrauenswürdigen öffentlichen Schlüssel.
Plane einen unabhängigen Kanal für Passphrase und Schlüsselbestätigung ein; die Tools übermitteln diese Geheimnisse nicht.
Entscheidung: Metadaten reduzieren oder Schutz erneuern?. Wähle den Redaktor, wenn die Verschlüsselung bleiben soll, aber Dateiname, MIME-Typ oder Signiererkennung weniger sichtbar sein sollen. Wähle den Rewrapper, wenn die aktuelle Passphrase bekannt ist und eine neue Passphrase oder frische Argon2id-Parameter nötig sind. Eine Metadatenänderung kann die vorhandene Signatur entfernen und ist kein erneutes Signieren.
Entscheidung: Ist eine Signatur Teil der Abnahme?. Nutze Schlüsselgenerator und Signaturprüfer, wenn die Herkunft zur Übergabe gehört. Wenn nur Vertraulichkeit gefordert ist, lasse die Signatur weg und dokumentiere das. Eine gültige Signatur passt zum öffentlichen Schlüssel, beweist aber nicht allein die Identität seines Besitzers.
Workflow durchführen
1. Passphrase und Signaturmaterial festlegen
Prüfe die Passphrase mit dem Stärkeprüfer und nutze die Hinweise als Entscheidungshilfe, nicht als Garantie. Falls nötig, erzeuge ein Ed25519-Paar, schütze den privaten Schlüssel und bestätige den öffentlichen Schlüssel unabhängig. Verwenden agex-passphrase-strength-checker, agex-keypair-generator.
2. AGEX-Paket erstellen und prüfen
Verschlüssele die Quelldatei mit der gewählten Passphrase und optionaler Signatur. Prüfe vor Weitergabe Version, sichtbare Dateidaten, Schutzparameter und Signaturstatus, ohne Klartext offenzulegen. Verwenden age-like-encrypted-file-bundle, agex-bundle-inspector.
3. Metadaten reduzieren oder Passphrase wechseln
Nutze den Redaktor für sichtbaren Dateinamen, MIME-Typ oder signer ID und prüfe die Signaturentfernung. Nutze den Rewrapper für neue Schutzparameter und vergleiche Original und Endfassung. Verwenden agex-bundle-metadata-redactor, agex-bundle-rewrapper, agex-bundle-diff.
4. Prüfen, Entschlüsselung testen und Übergabe vorbereiten
Prüfe mit dem vertrauenswürdigen Schlüssel, teste die Entschlüsselung aus Empfängersicht, vergleiche die Dateidaten und erzeuge den Freigabehinweis. Übermittle die Passphrase separat und nimm erst danach ab. Verwenden agex-signature-verifier, age-like-encrypted-file-bundle, agex-secure-share-note, agex-bundle-inspector.
Ergebnis vor der Übergabe prüfen
- Das finale Paket meldet AGEX-Format und Version 1; der Inspektor zeigt erwarteten Dateinamen, Größe, MIME-Typ, Schutzparameter und Signaturstatus.
- Bei erforderlicher Signatur liefert der Prüfer mit dem separat bestätigten Schlüssel signatureVerification gleich verified; sonst steht ausdrücklich im Protokoll, dass keine Signatur verlangt wurde.
- Ein Empfängertest mit separat übermittelter Passphrase entschlüsselt erfolgreich und stellt erwarteten Namen und Größe wieder her; der Freigabehinweis liegt vor und der Transport wird außerhalb der Tools dokumentiert.
- Nach Redaktion weist das Ergebnis erwartete changedFields und ciphertextUnchanged gleich true aus; nach Rewrap bestätigt ein Vergleich die beabsichtigten Schutzänderungen.
Häufige Fragen
- Versendet dieser Workflow die Datei? Nein. Die Tools erstellen und prüfen das AGEX-Artefakt, testen die Entschlüsselung und erzeugen Hinweise. Transport, getrennter Passphrasenkanal und Empfangsbestätigung bleiben außerhalb der Tools.
- Was beweist eine gültige Signatur? Sie beweist, dass die Signatur zum verwendeten öffentlichen Schlüssel passt. Sie identifiziert nicht automatisch eine Person; gleiche den Schlüssel mit einer vertrauenswürdigen externen Quelle ab.
- Wann verwende ich Redaktor und wann Rewrapper? Der Redaktor reduziert sichtbare Metadaten. Der Rewrapper ändert Passphrase oder Schutzparameter. Redaktion kann eine vorhandene Signatur entfernen und verlangt deshalb eine bewusste Prüfung.