Für Team-Hosts empfohlen. KyroShell verwendet deine persönliche, zum Host passende Anmeldung, ohne sie mit dem Team zu teilen.
Dokumentation
Von der ersten Verbindung bis zur gemeinsamen Terminal-Session: konkrete Abläufe, sichere Standardwege und schnelle Hilfe bei typischen Problemen.
In wenigen Minuten zur ersten Verbindung
Für eine lokale SSH-Verbindung ist kein Account nötig. Ein Account wird erst für verschlüsselten Sync, Teams, Gerätefreigaben und Shared Sessions gebraucht.
- 1KyroShell installieren
Die veröffentlichte Version findest du über den aktuellen Windows-Installer (v0.2.73). Updates werden in der App nur übernommen, wenn der veröffentlichte Manifest-Eintrag gültig signiert ist.
- 2Oberfläche absichern
Lege beim ersten Start eine lokale Interface-PIN fest. In den Einstellungen kannst du anschließend die Geräteentsperrung aktivieren.
- 3Vault und Host anlegen
Öffne den Vault-Tab, lege einen Vault an und starte mit Strg + T beziehungsweise ⌘ + T eine neue Verbindung.
- 4Optional mit dem Account verbinden
Öffne Einstellungen → Account. Die sichere Anmeldung läuft im Browser; danach werden entsperrte Vaults automatisch synchronisiert.
Hosts und Anmeldung einrichten
Eine gespeicherte Verbindung besteht mindestens aus Anzeigename, Hostname oder IP-Adresse, Benutzer und Port. Gruppen und Tags helfen später beim Filtern.
Direkt im gewählten Vault gespeichert. Private Schlüssel können importiert oder als Identity wiederverwendet werden.
Bitwarden entsperren und dort den SSH-Agent aktivieren. Danach in KyroShell den Agent-Schlüssel automatisch wählen oder gezielt nach Namen auswählen.
Zuerst den Sprungserver als eigenen Host speichern. Beim Zielhost unter SSH-Verbindung den gespeicherten Jump Host auswählen.
Vaults organisieren und synchronisieren
Ein Vault bündelt Hosts, Gruppen, Tags, Identities, Passwörter und Schlüssel. Die Verschlüsselung findet auf dem Gerät statt, bevor eine Sync-Änderung den Server erreicht.
- 1Vault-Menü öffnen
Über den Pfeil am Vault-Tab wechselst du den aktiven Vault, benennst ihn um oder legst einen neuen an.
- 2SSH-Config übernehmen
Im Host-Bereich eine Datei aus ~/.ssh/config oder config.d auswählen, die Vorschau prüfen und in einen neuen oder vorhandenen Vault importieren. Wildcards und benötigte ProxyJump-Hosts werden berücksichtigt.
- 3Reihenfolge festlegen
Mit den Pfeilen nach oben und unten bestimmst du die lokale Reihenfolge. Diese Ansichtseinstellung bleibt auf deinem Gerät.
- 4Sync kontrollieren
Unter Einstellungen → Vaults siehst du Gerät, Revision, Konflikte und Sync-Status. Synchronisieren startet einen Lauf sofort.
- Der Export schreibt darstellbare Hosts in eine eigene Datei unter ~/.ssh/config.d; Vault-Passwörter und private Schlüssel werden nie exportiert.
- Nur entsperrte Vaults können synchronisiert oder als Recovery-Kit gesichert werden.
- Zugriff wird vorbereitet bedeutet: Der Vault ist geteilt, aber ein berechtigtes Gerät muss den Schlüssel noch bereitstellen.
- Alle sperren beendet den Klartextzugriff auf sämtliche lokalen Vaults.
Dateien mit SFTP übertragen
SFTP arbeitet als Hintergrundverbindung. Beim Auswählen eines Hosts öffnet KyroShell keinen zusätzlichen Terminal-Tab.
- 1SFTP öffnen
Mit Strg + 2 beziehungsweise ⌘ + 2 zum SFTP-Tab wechseln.
- 2Gespeicherten Host wählen
Der Host muss SSH und das SFTP-Subsystem unterstützen. Ein Wechsel trennt die bisherige Hintergrundverbindung und verbindet den neuen Host.
- 3Dateien bewegen
Uploads und Downloads lassen sich verfolgen und abbrechen. Bei Namenskonflikten fragt KyroShell vor dem Überschreiben nach.
Terminal-Werkzeuge schneller erreichen
Die Befehlspalette bündelt Aktionen, offene Tabs, gespeicherte Hosts und Verlauf. Öffne sie mit Strg + K oder auf macOS mit ⌘ + K.
Suche, Snippets, Befehlsverlauf, Darstellung, Port-Scanner und lokale KI-Werkzeuge stehen ebenfalls über die Palette oder die Terminal-Werkzeugleiste bereit.
Multi-Pane und Broadcast verwenden
Öffne zuerst mindestens zwei Terminal-Sitzungen. Beide Funktionen startest du über die Befehlspalette oder die Werkzeuge der aktiven Session.
Wähle bis zu sieben weitere Sitzungen aus und öffne das Raster. KyroShell verteilt insgesamt bis zu acht Terminals automatisch passend zur Fenstergröße.
Wähle ausdrücklich, welche Sitzungen Eingaben erhalten. Bei einem bestehenden Raster steht die aktuelle Pane-Gruppe als schnelle Auswahl bereit.
Teams, Vaults und Geräte verwalten
Unter Einstellungen → Team öffnest du die Account-Seite für Einladungen, Rollen und Vault-Freigaben. Mitgliedschaft allein entschlüsselt noch keine Inhalte: Das Gerät benötigt zusätzlich einen passenden Schlüsselumschlag.
- Gemeinsame Hosts und Struktur bleiben im Team-Vault sichtbar.
- Persönliche SSH-Schlüssel, Identities und Passwörter werden im persönlichen Sync-Bereich des jeweiligen Mitglieds geschützt.
- Neue oder wiederhergestellte Geräte müssen freigegeben werden, bevor sie Vault-Schlüssel erhalten.
- Nach einem Widerruf erhält das Gerät keine neuen Schlüsselgenerationen mehr.
Recovery-Kit erstellen und verwenden
Ein Recovery-Kit sichert die verschlüsselte Schlüsselhistorie genau eines Vaults. Es enthält weder Login-Token noch den privaten Geräteschlüssel.
- 1Kit sichern
Vault entsperren, Account verbinden und unter Einstellungen → Vaults auf Recovery-Kit sichern klicken.
- 2Separate Passphrase wählen
Mindestens zwölf Zeichen verwenden und nicht zusammen mit der .kyrorecovery-Datei aufbewahren.
- 3Kit einlesen
Auf dem Zielgerät im Bereich für Vault-Werkzeuge Recovery-Kit einlesen wählen. Account, Server und Berechtigung müssen zum Kit passen.
Häufige Probleme beheben
SSH-Verbindung läuft in einen Timeout
Hostname und Port prüfen, VPN oder Firewall kontrollieren und bei einem Jump Host zuerst dessen direkte Verbindung testen. Ein erreichbarer TCP-Port beweist noch keine gültige SSH-Anmeldung.
Bitwarden- oder SSH-Agent wird nicht erkannt
Bitwarden entsperren, den SSH-Agent in Bitwarden aktivieren und unter Einstellungen → SSH-Schlüssel den Agent-Status prüfen. Auf macOS erkennt KyroShell auch die üblichen Homebrew- und Launch-Agent-Umgebungen.
Vault synchronisiert nicht
Vault entsperren, Account-Verbindung kontrollieren und unter Einstellungen → Vaults manuell synchronisieren. Bei Zugriff wird vorbereitet muss ein bereits berechtigtes Gerät online sein.
SFTP zeigt keine Dateien
Prüfen, ob der gewählte SSH-Server SFTP erlaubt und die gespeicherte Anmeldung funktioniert. Danach denselben Host im SFTP-Tab erneut auswählen.
Shared Session kann nicht geöffnet werden
Beide Nutzer müssen angemeldet sein. Einladungscode vollständig kopieren und auf Ablauf achten. Den Live-Zustand des Dienstes findest du auf der Statusseite.
Der Host-Key hat sich geändert
Nicht blind erneut vertrauen. Fingerprint über die Serverkonsole oder den Administrator verifizieren. Unerwartete Änderungen können auf einen falschen Host oder einen Angriff hinweisen.
Sicherheitsmodell
KyroShell verwendet authentifizierte Ende-zu-Ende-Verschlüsselung. Die lokale Vault-Datenbank und der Remote-Sync sind getrennt verschlüsselt; Metadaten wie Vault-ID, Objekt-ID und Version werden kryptografisch an das Chiffrat gebunden.
- SSH- und SFTP-Verbindungen laufen direkt vom Desktop zum Zielsystem; der KyroShell-Server ist kein SSH-Proxy.
- Passwörter und private SSH-Schlüssel werden nie als Klartext an die KyroShell-API gesendet.
- Der Server sieht notwendige Betriebsmetadaten, aber keine entschlüsselten Vault-Inhalte.
KyroShell bezeichnet die Architektur deshalb präzise als inhaltsblinden Sync und nicht als vollständig anonymes System.