Anleitungen & Grundlagen

Dokumentation

Von der ersten Verbindung bis zur gemeinsamen Terminal-Session: konkrete Abläufe, sichere Standardwege und schnelle Hilfe bei typischen Problemen.

01

In wenigen Minuten zur ersten Verbindung

Für eine lokale SSH-Verbindung ist kein Account nötig. Ein Account wird erst für verschlüsselten Sync, Teams, Gerätefreigaben und Shared Sessions gebraucht.

  1. 1
    KyroShell installieren

    Die veröffentlichte Version findest du über den aktuellen Windows-Installer (v0.2.73). Updates werden in der App nur übernommen, wenn der veröffentlichte Manifest-Eintrag gültig signiert ist.

  2. 2
    Oberfläche absichern

    Lege beim ersten Start eine lokale Interface-PIN fest. In den Einstellungen kannst du anschließend die Geräteentsperrung aktivieren.

  3. 3
    Vault und Host anlegen

    Öffne den Vault-Tab, lege einen Vault an und starte mit Strg + T beziehungsweise ⌘ + T eine neue Verbindung.

  4. 4
    Optional mit dem Account verbinden

    Öffne Einstellungen → Account. Die sichere Anmeldung läuft im Browser; danach werden entsperrte Vaults automatisch synchronisiert.

Lokales TerminalÜber die Befehlspalette öffnen; benötigt weder Vault noch Serververbindung.
02

Hosts und Anmeldung einrichten

Eine gespeicherte Verbindung besteht mindestens aus Anzeigename, Hostname oder IP-Adresse, Benutzer und Port. Gruppen und Tags helfen später beim Filtern.

Automatisch (persönlich)

Für Team-Hosts empfohlen. KyroShell verwendet deine persönliche, zum Host passende Anmeldung, ohne sie mit dem Team zu teilen.

Passwort oder SSH-Schlüssel

Direkt im gewählten Vault gespeichert. Private Schlüssel können importiert oder als Identity wiederverwendet werden.

SSH-Agent (Bitwarden)

Bitwarden entsperren und dort den SSH-Agent aktivieren. Danach in KyroShell den Agent-Schlüssel automatisch wählen oder gezielt nach Namen auswählen.

Jump Host

Zuerst den Sprungserver als eigenen Host speichern. Beim Zielhost unter SSH-Verbindung den gespeicherten Jump Host auswählen.

Host-Key prüfenBeim ersten Kontakt den angezeigten Fingerprint mit einer vertrauenswürdigen Quelle vergleichen. Einen geänderten Schlüssel nie ungeprüft bestätigen.
03

Vaults organisieren und synchronisieren

Ein Vault bündelt Hosts, Gruppen, Tags, Identities, Passwörter und Schlüssel. Die Verschlüsselung findet auf dem Gerät statt, bevor eine Sync-Änderung den Server erreicht.

  1. 1
    Vault-Menü öffnen

    Über den Pfeil am Vault-Tab wechselst du den aktiven Vault, benennst ihn um oder legst einen neuen an.

  2. 2
    SSH-Config übernehmen

    Im Host-Bereich eine Datei aus ~/.ssh/config oder config.d auswählen, die Vorschau prüfen und in einen neuen oder vorhandenen Vault importieren. Wildcards und benötigte ProxyJump-Hosts werden berücksichtigt.

  3. 3
    Reihenfolge festlegen

    Mit den Pfeilen nach oben und unten bestimmst du die lokale Reihenfolge. Diese Ansichtseinstellung bleibt auf deinem Gerät.

  4. 4
    Sync kontrollieren

    Unter Einstellungen → Vaults siehst du Gerät, Revision, Konflikte und Sync-Status. Synchronisieren startet einen Lauf sofort.

  • Der Export schreibt darstellbare Hosts in eine eigene Datei unter ~/.ssh/config.d; Vault-Passwörter und private Schlüssel werden nie exportiert.
  • Nur entsperrte Vaults können synchronisiert oder als Recovery-Kit gesichert werden.
  • Zugriff wird vorbereitet bedeutet: Der Vault ist geteilt, aber ein berechtigtes Gerät muss den Schlüssel noch bereitstellen.
  • Alle sperren beendet den Klartextzugriff auf sämtliche lokalen Vaults.
04

Dateien mit SFTP übertragen

SFTP arbeitet als Hintergrundverbindung. Beim Auswählen eines Hosts öffnet KyroShell keinen zusätzlichen Terminal-Tab.

  1. 1
    SFTP öffnen

    Mit Strg + 2 beziehungsweise ⌘ + 2 zum SFTP-Tab wechseln.

  2. 2
    Gespeicherten Host wählen

    Der Host muss SSH und das SFTP-Subsystem unterstützen. Ein Wechsel trennt die bisherige Hintergrundverbindung und verbindet den neuen Host.

  3. 3
    Dateien bewegen

    Uploads und Downloads lassen sich verfolgen und abbrechen. Bei Namenskonflikten fragt KyroShell vor dem Überschreiben nach.

Lokaler StartordnerIn den Einstellungen wählen oder zurücksetzen; diese Auswahl bleibt gerätegebunden.
05

Terminal-Werkzeuge schneller erreichen

Die Befehlspalette bündelt Aktionen, offene Tabs, gespeicherte Hosts und Verlauf. Öffne sie mit Strg + K oder auf macOS mit ⌘ + K.

Strg/⌘ + TNeuer TabStrg/⌘ + WAktuellen Tab schließenStrg/⌘ + 1Vaults öffnenStrg/⌘ + 2SFTP öffnenStrg/⌘ + Umschalt + FTerminal durchsuchenStrg/⌘ + ,Einstellungen
Lokale Shell als AdministratorUnter Windows öffnet der Pfeil neben der lokalen Shell einen klar gekennzeichneten Administrator-Tab im bestehenden KyroShell-Fenster. Nur der Shell-Prozess wird erhöht. Der Explorer-Eintrag Mit KyroShell öffnen startet einen Ordner direkt; unter Windows 11 steht er unter Weitere Optionen anzeigen.

Suche, Snippets, Befehlsverlauf, Darstellung, Port-Scanner und lokale KI-Werkzeuge stehen ebenfalls über die Palette oder die Terminal-Werkzeugleiste bereit.

06

Multi-Pane und Broadcast verwenden

Öffne zuerst mindestens zwei Terminal-Sitzungen. Beide Funktionen startest du über die Befehlspalette oder die Werkzeuge der aktiven Session.

Multi-Pane-Ansicht

Wähle bis zu sieben weitere Sitzungen aus und öffne das Raster. KyroShell verteilt insgesamt bis zu acht Terminals automatisch passend zur Fenstergröße.

Broadcast-Ziele

Wähle ausdrücklich, welche Sitzungen Eingaben erhalten. Bei einem bestehenden Raster steht die aktuelle Pane-Gruppe als schnelle Auswahl bereit.

Vor dem Senden prüfenBroadcast überträgt Tastatureingaben an alle markierten Ziele. Erst Zielmarkierungen kontrollieren, dann Befehle eingeben.
07

Eine Shared Session freigeben

Shared Sessions übertragen die Terminal-Ausgabe verschlüsselt an eingeladene, angemeldete KyroShell-Nutzer. Eine Einladung gibt zunächst nur Lesezugriff.

  1. 1
    Session teilen

    Im aktiven Terminal Shared Session verwalten öffnen, den zeitlich begrenzten Einladungscode kopieren und über einen getrennten, vertrauenswürdigen Kanal senden.

  2. 2
    Beitreten

    Der Kollege öffnet die Befehlspalette, wählt Shared Session beitreten und fügt den vollständigen Code ein.

  3. 3
    Steuerung anfragen

    Der Teilnehmer fordert Steuerung an. Erst wenn der Host die sichtbare Anfrage mit Freigeben bestätigt, werden Eingaben angenommen.

  4. 4
    Owner behält Vorrang

    Sobald der Host tippt, pausieren Teilnehmer-Eingaben bis mindestens fünf Sekunden nach seiner letzten Eingabe. Gewährte Steuerung lässt sich unter Shared Session verwalten einzeln entziehen.

  5. 5
    Session beenden

    Der Host kann die gesamte Freigabe jederzeit stoppen. Danach ist für einen erneuten Beitritt ein neuer Code nötig.

08

Teams, Vaults und Geräte verwalten

Unter Einstellungen → Team öffnest du die Account-Seite für Einladungen, Rollen und Vault-Freigaben. Mitgliedschaft allein entschlüsselt noch keine Inhalte: Das Gerät benötigt zusätzlich einen passenden Schlüsselumschlag.

  • Gemeinsame Hosts und Struktur bleiben im Team-Vault sichtbar.
  • Persönliche SSH-Schlüssel, Identities und Passwörter werden im persönlichen Sync-Bereich des jeweiligen Mitglieds geschützt.
  • Neue oder wiederhergestellte Geräte müssen freigegeben werden, bevor sie Vault-Schlüssel erhalten.
  • Nach einem Widerruf erhält das Gerät keine neuen Schlüsselgenerationen mehr.
09

Recovery-Kit erstellen und verwenden

Ein Recovery-Kit sichert die verschlüsselte Schlüsselhistorie genau eines Vaults. Es enthält weder Login-Token noch den privaten Geräteschlüssel.

  1. 1
    Kit sichern

    Vault entsperren, Account verbinden und unter Einstellungen → Vaults auf Recovery-Kit sichern klicken.

  2. 2
    Separate Passphrase wählen

    Mindestens zwölf Zeichen verwenden und nicht zusammen mit der .kyrorecovery-Datei aufbewahren.

  3. 3
    Kit einlesen

    Auf dem Zielgerät im Bereich für Vault-Werkzeuge Recovery-Kit einlesen wählen. Account, Server und Berechtigung müssen zum Kit passen.

Nach Schlüsselrotation erneuernEin veraltetes Kit wird abgelehnt. Nach einer Rotation immer ein neues Recovery-Kit sicher ablegen.
10

Häufige Probleme beheben

SSH-Verbindung läuft in einen Timeout

Hostname und Port prüfen, VPN oder Firewall kontrollieren und bei einem Jump Host zuerst dessen direkte Verbindung testen. Ein erreichbarer TCP-Port beweist noch keine gültige SSH-Anmeldung.

Bitwarden- oder SSH-Agent wird nicht erkannt

Bitwarden entsperren, den SSH-Agent in Bitwarden aktivieren und unter Einstellungen → SSH-Schlüssel den Agent-Status prüfen. Auf macOS erkennt KyroShell auch die üblichen Homebrew- und Launch-Agent-Umgebungen.

Vault synchronisiert nicht

Vault entsperren, Account-Verbindung kontrollieren und unter Einstellungen → Vaults manuell synchronisieren. Bei Zugriff wird vorbereitet muss ein bereits berechtigtes Gerät online sein.

SFTP zeigt keine Dateien

Prüfen, ob der gewählte SSH-Server SFTP erlaubt und die gespeicherte Anmeldung funktioniert. Danach denselben Host im SFTP-Tab erneut auswählen.

Shared Session kann nicht geöffnet werden

Beide Nutzer müssen angemeldet sein. Einladungscode vollständig kopieren und auf Ablauf achten. Den Live-Zustand des Dienstes findest du auf der Statusseite.

Der Host-Key hat sich geändert

Nicht blind erneut vertrauen. Fingerprint über die Serverkonsole oder den Administrator verifizieren. Unerwartete Änderungen können auf einen falschen Host oder einen Angriff hinweisen.

11

Sicherheitsmodell

KyroShell verwendet authentifizierte Ende-zu-Ende-Verschlüsselung. Die lokale Vault-Datenbank und der Remote-Sync sind getrennt verschlüsselt; Metadaten wie Vault-ID, Objekt-ID und Version werden kryptografisch an das Chiffrat gebunden.

XChaCha20-Poly1305Vault-Inhalte und Sync-ÄnderungenX25519 + HKDFSchlüsseltransport zu GerätenArgon2idPassphrase-geschützte Wiederherstellung
  • SSH- und SFTP-Verbindungen laufen direkt vom Desktop zum Zielsystem; der KyroShell-Server ist kein SSH-Proxy.
  • Passwörter und private SSH-Schlüssel werden nie als Klartext an die KyroShell-API gesendet.
  • Der Server sieht notwendige Betriebsmetadaten, aber keine entschlüsselten Vault-Inhalte.

KyroShell bezeichnet die Architektur deshalb präzise als inhaltsblinden Sync und nicht als vollständig anonymes System.