Como fazer backup e restaurar o vault¶
Diátaxis: how-to. Para a explicação de por que o vault é um arquivo único cifrado, veja
docs/explanation/arquitetura.md.
O vault do Anotae é um único arquivo SQLite cifrado com
ChaCha20-Poly1305 e chave derivada da sua senha-mestra via Argon2id.
Backups são cópias byte-a-byte desse arquivo — continuam cifrados
em qualquer mídia.
A partir de v0.9.0-beta4 há três formas de gerenciar backups: pela interface gráfica, pela linha de comando e manualmente com um copiar-colar. Use o que for mais conveniente; ambos preservam a mesma integridade.
Pela interface gráfica (recomendado)¶
- Abra o vault normalmente.
- Menu Vault → Backups... (ou atalho Ctrl+B).
- Use:
- Criar backup agora — gera um snapshot imediato em
<pasta-do-vault>/backups/vault_<timestamp>.dbcom hash SHA-256 adjacente. - Verificar integridade — recalcula o SHA-256 do snapshot
selecionado e compara com o hash armazenado. A coluna
"Integridade" passa a mostrar
✓ íntegroou✗ corrompido. - Restaurar selecionado… — sobrescreve o vault atual com o
snapshot. Operação destrutiva: dupla confirmação obrigatória.
Antes de sobrescrever, o Anotae cria um snapshot adicional
vault.db.pre-restorena pasta do vault (rede de segurança). - Limpar antigos — preserva os N backups mais recentes (default 7) e remove o restante. Use para liberar espaço sem perder o histórico recente.
Restaurar fecha o vault. Após restaurar, o Anotae se encerra e você precisa abrir o vault novamente com a mesma senha-mestra. Isso é proposital: garante que nenhuma operação em vôo escreva sobre o vault recém-restaurado.
Pela linha de comando¶
Ideal para automação (cron, Tarefas Agendadas do Windows, etc.).
# criar backup imediato
anotae backup create ~/.anotae/vault.db
# criar backup com cópia extra em pen drive (ou pasta sincronizada)
anotae backup create ~/.anotae/vault.db --extra-dir /Volumes/PEN/anotae
# listar backups existentes
anotae backup list ~/.anotae/vault.db
# verificar integridade
anotae backup verify ~/.anotae/vault.db vault_20260507_143022_123456.db
Pasta extra opcional (--extra-dir / extra_backup_dir)¶
Cada backup pode ser copiado para um destino secundário (pen drive, pasta sincronizada com Drive/OneDrive). O arquivo continua cifrado — cliente de sync nunca tem acesso à senha-mestra.
Configurações persistentes via ~/.anotae/config.toml:
A UI Vault → Backups... mostra um indicador verde quando essa pasta está configurada. Falhas na cópia extra (pen drive desconectado, sem permissão) não invalidam o backup principal — são silenciadas.
Exit codes:
| Código | Significado |
|---|---|
0 |
sucesso |
1 |
falha (vault não encontrado, hash não bate, etc.) |
2 |
erro de argumento |
A CLI não descifra o vault. Tudo opera sobre arquivos cifrados em repouso e seus hashes — sua senha-mestra nunca entra na linha de comando.
Manualmente¶
O vault é um arquivo único; basta copiar:
# Linux/macOS
cp ~/.anotae/vault.db /caminho/da/midia/vault-2026-05-07.db
# Windows (PowerShell)
Copy-Item $env:USERPROFILE\.anotae\vault.db D:\backups\vault-2026-05-07.db
Para restaurar manualmente:
- Feche o Anotae (libera o lock SQLite).
- Copie o arquivo de backup sobre
~/.anotae/vault.db(ou outro caminho onde seu vault esteja). - Abra o Anotae com a senha-mestra original.
Verificação de integridade externa¶
Mesmo sem o Anotae instalado, você pode verificar um backup com ferramentas padrão:
# Verifica se o hash bate com o arquivo .sha256 adjacente
shasum -a 256 -c vault_20260507_143022_123456.db.sha256
(no Windows, use Get-FileHash -Algorithm SHA256 e compare.)
Sobre a segurança dos backups¶
- Backups são bit-a-bit idênticos ao vault cifrado — os dados continuam protegidos em qualquer mídia.
- Restaurar exige a senha-mestra original. Não há recuperação se você esquecer a senha.
- Não use serviços de nuvem genéricos (Google Drive, Dropbox, OneDrive) sem revisar a política de privacidade. O Anotae não envia nada — mas seu cliente de sincronização sim.
- Para mídia removível, prefira pen drive criptografado (BitLocker, VeraCrypt) — defesa em profundidade.
- A senha-mestra nunca é incluída no backup. Cada backup é decifrável apenas com ela.
Recuperação de falha catastrófica¶
Se o vault ~/.anotae/vault.db ficar corrompido ou for apagado:
- Localize o backup mais recente íntegro:
- Verifique a integridade:
- Restaure manualmente (com Anotae fechado):
- Abra o Anotae com a senha-mestra original.
Se o
vault.dbfoi sobrescrito por restauração e o snapshotvault.db.pre-restoreainda existe, ele é a versão imediatamente anterior ao restore — útil se o restore foi escolha errada.