Backup y recuperación
La master key es la raíz de confianza de todo el vault: cada entrada está
cifrada bajo ella. Si se pierde — un Keychain borrado, una máquina muerta — los
registros cifrados son irrecuperables. kovra key crea un backup portable y cifrado
para que eso nunca se convierta en una catástrofe.
Exportar un backup
Sección titulada «Exportar un backup»kovra key export pide hacer un bioProve (la clave es la raíz de confianza del vault), luego una
recovery passphrase (dos veces), y escribe un blob age estándar con armadura ASCII —
cifrado bajo esa passphrase. La clave en texto plano nunca aterriza en un archivo.
kovra key export --out kovra-master.ageEl blob es portable: se restaura con kovra key import, o se descifra con cualquier
implementación de age en un desastre real. Variantes útiles:
--clipboard— copia el blob (cifrado) para pegarlo en un gestor de contraseñas.--op— lo guarda directamente en 1Password vía la CLIop; kovra genera la recovery passphrase y la guarda junto al blob, así no hay nada que memorizar.
Conviene guardar el backup en un lugar independiente de la máquina de la que salió — un gestor de contraseñas, no el mismo disco.
Restaurar
Sección titulada «Restaurar»kovra key import lee el blob, pide la recovery passphrase y vuelve a poner la
clave en el keyring del SO:
kovra key import kovra-master.ageUna vez restaurada, el vault se desbloquea exactamente como antes.