aYOUne

Changelog

What changed — grouped by release, filterable by component and repository.

No milestone 1
New vault

OS-Schluesselbund-Adapter und Sitzungs-Zwischenspeicher

Zwei neue Helfer als Grundlage der Master-Phrasen-Befehle.

osKeychain.ts — store/lookup/clear ueber die Werkzeuge, die das System
ohnehin mitbringt: DPAPI (Windows), security (macOS), secret-tool/libsecret
(Linux). KEINE neue Abhaengigkeit; die Vorlage dazu liegt unter
.claude/reports/credentials-store/schluesselbund-bibliothek-vorlage-2026-08-22.md
(keytar: unbetreut, im Haus 0 lebende Nutzer, und nativ in einem heute rein
javascriptigen Paket).

Kein Geheimnis reist ueber die Befehlszeile — argv steht in der Prozessliste.
Alle drei Rueckseiten bekommen den Wert ueber stdin, das PowerShell-Skript
reist als -EncodedCommand. Eine Probe nagelt das fest; Flip-Probe gefahren
(Geheimnis nach argv verschoben => 1 rot, zurueck => 16/16).

vaultSession.ts — legt den abgeleiteten Schluessel ab, nicht die Phrase.
Ausdruecklich NICHT in secureStorage: dessen Schluessel ist
sha256(hostname+username), fuer jeden lokalen Leser nachrechenbar. Fuer ein
Anmelde-Token mag das reichen, fuer einen Schluessel, der die e2e-Zugaenge
oeffnet, waere es Theater.

Degradation ist erlaubt, Stille nicht: ohne Schluesselbund wird NICHT
heimlich Klartext geschrieben, sondern geworfen; die Zustimmung ist
ausdruecklich, AYOUNE_REQUIRE_ENCRYPTED_STORAGE=1 verbietet sie ganz
(Semantik aus desktop-client machineAuth/persistence.ts gespiegelt).

Ein Zwischenspeicher unter veralteten Ableitungs-Parametern wird verworfen
statt benutzt — nach einem Phrasen-Wechsel oeffnete er gar nichts mehr und
saehe dabei aus wie ein beschaedigter Datensatz.

35 Proben (16 + 19), tsc --noEmit Exit 0.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>