Ir para o conteúdo

Como fazer backup e restaurar o vault

Diátaxis: how-to. Para a explicação de por que o vault é um arquivo único cifrado, veja docs/explanation/arquitetura.md.

O vault do Anotae é um único arquivo SQLite cifrado com ChaCha20-Poly1305 e chave derivada da sua senha-mestra via Argon2id. Backups são cópias byte-a-byte desse arquivo — continuam cifrados em qualquer mídia.

A partir de v0.9.0-beta4 há três formas de gerenciar backups: pela interface gráfica, pela linha de comando e manualmente com um copiar-colar. Use o que for mais conveniente; ambos preservam a mesma integridade.


Pela interface gráfica (recomendado)

  1. Abra o vault normalmente.
  2. Menu Vault → Backups... (ou atalho Ctrl+B).
  3. Use:
  4. Criar backup agora — gera um snapshot imediato em <pasta-do-vault>/backups/vault_<timestamp>.db com hash SHA-256 adjacente.
  5. Verificar integridade — recalcula o SHA-256 do snapshot selecionado e compara com o hash armazenado. A coluna "Integridade" passa a mostrar ✓ íntegro ou ✗ corrompido.
  6. Restaurar selecionado… — sobrescreve o vault atual com o snapshot. Operação destrutiva: dupla confirmação obrigatória. Antes de sobrescrever, o Anotae cria um snapshot adicional vault.db.pre-restore na pasta do vault (rede de segurança).
  7. Limpar antigos — preserva os N backups mais recentes (default 7) e remove o restante. Use para liberar espaço sem perder o histórico recente.

Restaurar fecha o vault. Após restaurar, o Anotae se encerra e você precisa abrir o vault novamente com a mesma senha-mestra. Isso é proposital: garante que nenhuma operação em vôo escreva sobre o vault recém-restaurado.


Pela linha de comando

Ideal para automação (cron, Tarefas Agendadas do Windows, etc.).

# criar backup imediato
anotae backup create ~/.anotae/vault.db

# criar backup com cópia extra em pen drive (ou pasta sincronizada)
anotae backup create ~/.anotae/vault.db --extra-dir /Volumes/PEN/anotae

# listar backups existentes
anotae backup list ~/.anotae/vault.db

# verificar integridade
anotae backup verify ~/.anotae/vault.db vault_20260507_143022_123456.db

Pasta extra opcional (--extra-dir / extra_backup_dir)

Cada backup pode ser copiado para um destino secundário (pen drive, pasta sincronizada com Drive/OneDrive). O arquivo continua cifrado — cliente de sync nunca tem acesso à senha-mestra.

Configurações persistentes via ~/.anotae/config.toml:

[anotae]
extra_backup_dir = "/Volumes/PEN/anotae"
# ou: "C:/Users/Pedro/OneDrive/Anotae-Backup"

A UI Vault → Backups... mostra um indicador verde quando essa pasta está configurada. Falhas na cópia extra (pen drive desconectado, sem permissão) não invalidam o backup principal — são silenciadas.

Exit codes:

Código Significado
0 sucesso
1 falha (vault não encontrado, hash não bate, etc.)
2 erro de argumento

A CLI não descifra o vault. Tudo opera sobre arquivos cifrados em repouso e seus hashes — sua senha-mestra nunca entra na linha de comando.


Manualmente

O vault é um arquivo único; basta copiar:

# Linux/macOS
cp ~/.anotae/vault.db /caminho/da/midia/vault-2026-05-07.db

# Windows (PowerShell)
Copy-Item $env:USERPROFILE\.anotae\vault.db D:\backups\vault-2026-05-07.db

Para restaurar manualmente:

  1. Feche o Anotae (libera o lock SQLite).
  2. Copie o arquivo de backup sobre ~/.anotae/vault.db (ou outro caminho onde seu vault esteja).
  3. Abra o Anotae com a senha-mestra original.

Verificação de integridade externa

Mesmo sem o Anotae instalado, você pode verificar um backup com ferramentas padrão:

# Verifica se o hash bate com o arquivo .sha256 adjacente
shasum -a 256 -c vault_20260507_143022_123456.db.sha256

(no Windows, use Get-FileHash -Algorithm SHA256 e compare.)


Sobre a segurança dos backups

  • Backups são bit-a-bit idênticos ao vault cifrado — os dados continuam protegidos em qualquer mídia.
  • Restaurar exige a senha-mestra original. Não há recuperação se você esquecer a senha.
  • Não use serviços de nuvem genéricos (Google Drive, Dropbox, OneDrive) sem revisar a política de privacidade. O Anotae não envia nada — mas seu cliente de sincronização sim.
  • Para mídia removível, prefira pen drive criptografado (BitLocker, VeraCrypt) — defesa em profundidade.
  • A senha-mestra nunca é incluída no backup. Cada backup é decifrável apenas com ela.

Recuperação de falha catastrófica

Se o vault ~/.anotae/vault.db ficar corrompido ou for apagado:

  1. Localize o backup mais recente íntegro:
    anotae backup list ~/.anotae/vault.db   # ou navegue até a pasta
    
  2. Verifique a integridade:
    anotae backup verify ~/.anotae/vault.db <nome>
    
  3. Restaure manualmente (com Anotae fechado):
    cp ~/.anotae/backups/vault_<timestamp>.db ~/.anotae/vault.db
    
  4. Abra o Anotae com a senha-mestra original.

Se o vault.db foi sobrescrito por restauração e o snapshot vault.db.pre-restore ainda existe, ele é a versão imediatamente anterior ao restore — útil se o restore foi escolha errada.