﻿KeinInternet - concept de sécurité
==================================

SECRETS (clés API, votre propre canal push, autres destinataires)
  - JAMAIS en clair et JAMAIS dans config\benutzer.json.
  - Emplacement : sicherheit\tresor\*.ki-geheim, chiffrés avec Windows DPAPI (portée
    « utilisateur actuel ») plus une clé d'application. Seul VOTRE compte Windows sur CE PC
    peut les ouvrir - une copie (sauvegarde, clé USB, fichier volé) est inutilisable.
  - Saisir/modifier :  SCHLUESSEL-EINTRAGEN.bat   (saisie masquée ; seules les clés utiles
                       dans votre région sont demandées)
  - Vue d'ensemble :   GEHEIMNISSE-VERWALTEN.bat  (affiche seulement « présent »/« manquant »,
                       jamais les valeurs)
  - Canal push :       benachrichtigung\PUSH-EINRICHTEN.bat (crée votre propre sujet aléatoire
                       long pour l'application ntfy)
  - Règle : n'envoyez JAMAIS les clés ou le sujet push par messagerie, e-mail ou photo et ne les
    écrivez jamais dans un fichier - saisissez-les uniquement avec ces outils.
  - Ne transmettez PAS les dossiers sicherheit\tresor et config.

NOUVEAU PC / NOUVEAU COMPTE WINDOWS / RESTAURATION
  Les fichiers chiffrés ne peuvent volontairement PAS être ouverts sur un autre PC ou compte.
  Il suffit de :
    1. Relancer SCHLUESSEL-EINTRAGEN.bat (redemander des clés gratuites si nécessaire).
    2. Lancer benachrichtigung\PUSH-EINRICHTEN.bat (créer un nouveau sujet et s'y réabonner dans l'application ntfy).
    3. Recréer les autres destinataires avec benachrichtigung\EMPFAENGER-HINZUFUEGEN.bat.

SI UNE CLÉ A ÉTÉ DIVULGUÉE (p. ex. mentionnée par erreur dans une discussion)
  Créez une nouvelle clé chez le fournisseur, supprimez/révoquez l'ancienne et saisissez la
  nouvelle avec SCHLUESSEL-EINTRAGEN.bat. Sujet push divulgué : PUSH-EINRICHTEN.bat -> créer un
  nouveau sujet, supprimer l'ancien dans l'application.

CE PC
  - Les liens des flux d'actualités ne sont acceptés qu'en http/https.
  - Les pages ne chargent aucun script externe ; les textes externes sont affichés neutralisés.
  - SICHERHEIT-HAERTEN.bat (clic droit -> « Exécuter en tant qu'administrateur ») :
    limite les règles de pare-feu de Kiwix, Python, Node et Ollama au réseau domestique et
    protège le dossier de démarrage automatique contre les modifications par d'autres comptes.

RECOMMANDATION (générale)
  - Activez le chiffrement du disque (Windows : BitLocker ou « Chiffrement de l'appareil » ;
    recherche Windows « Gérer BitLocker »). IMPRIMEZ la clé de récupération et conservez-la en
    lieu sûr - pas seulement dans votre compte en ligne.
  - Sauvegardez régulièrement le dossier KeinInternet sur un disque externe
    (les secrets qu'il contient ne sont de toute façon lisibles que sur ce PC).
