Ir al contenido

Backup y recuperación

La master key es la raíz de confianza de todo el vault: cada entrada está cifrada bajo ella. Si se pierde — un Keychain borrado, una máquina muerta — los registros cifrados son irrecuperables. kovra key crea un backup portable y cifrado para que eso nunca se convierta en una catástrofe.

kovra key export pide hacer un bioProve (la clave es la raíz de confianza del vault), luego una recovery passphrase (dos veces), y escribe un blob age estándar con armadura ASCII — cifrado bajo esa passphrase. La clave en texto plano nunca aterriza en un archivo.

Ventana de terminal
kovra key export --out kovra-master.age

El blob es portable: se restaura con kovra key import, o se descifra con cualquier implementación de age en un desastre real. Variantes útiles:

  • --clipboard — copia el blob (cifrado) para pegarlo en un gestor de contraseñas.
  • --op — lo guarda directamente en 1Password vía la CLI op; kovra genera la recovery passphrase y la guarda junto al blob, así no hay nada que memorizar.

Conviene guardar el backup en un lugar independiente de la máquina de la que salió — un gestor de contraseñas, no el mismo disco.

kovra key import lee el blob, pide la recovery passphrase y vuelve a poner la clave en el keyring del SO:

Ventana de terminal
kovra key import kovra-master.age

Una vez restaurada, el vault se desbloquea exactamente como antes.