diff --git a/docs/issues/0030-der-restore-ist-nie-geprobt-sicherungen-sind.md b/docs/issues/0030-der-restore-ist-nie-geprobt-sicherungen-sind.md index 0b6e233..ebe5829 100644 --- a/docs/issues/0030-der-restore-ist-nie-geprobt-sicherungen-sind.md +++ b/docs/issues/0030-der-restore-ist-nie-geprobt-sicherungen-sind.md @@ -177,6 +177,16 @@ Die Sicherungen sind damit **keine Vermutung mehr** — sie wurden tatsächlich - **Wiederholungsrhythmus** festlegen (Stufe 3 ist gefahrlos → z.B. monatlich). - Homelab-Seite (GitLab/Overmind → MinIO/DSM) weiterhin ungeprüft. -⚠️ **Empfehlung Spiegelung:** Das Notfallhandbuch liegt bisher nur auf git.lab — also im -Homelab, das im Ernstfall selbst nicht erreichbar sein kann. Ein Push-Mirror nach Gitea -(rohana) wie bei den übrigen Repos wäre hier besonders sinnvoll. +**Keine Spiegelung — bewusste Ausnahme (Entscheidung sorb 2026-08-14):** Anders als alle +übrigen Repos wird das Notfallhandbuch **nicht** nach Gitea gespiegelt. Es beschreibt die +Infrastruktur, den Ablageort der Sicherungen und wo die Schlüssel liegen; auf dem öffentlich +erreichbaren Gitea wäre es bei einer Kompromittierung des Stacks genau die Landkarte, die ein +Angreifer braucht. Vertraulichkeit vor Verfügbarkeit. (Meine ursprüngliche Empfehlung, zu +spiegeln, war damit falsch — sie hatte nur die Verfügbarkeit im Blick.) Die Verfügbarkeitslücke +— git.lab ist nur im Lab erreichbar — wird über einen **lokalen Clone** abgedeckt, nicht über +einen Mirror. Begründung steht im README des Notfallhandbuchs, damit sie nicht erneut +"wegoptimiert" wird. + +Das ist eine **dauerhafte Ausnahme von der Spiegel-Topologie** (ADR-0001) — nach dem Framework +(ADR-Pflicht auch für dauerhafte Regel-Ausnahmen) wäre dafür ein eigener ADR fällig; bislang nur +hier und im README festgehalten.