Réglages de connexion sûrs
L’implémentation Windows actuelle utilise FTPS explicite par défaut pour les nouveaux profils de serveur. FTPS est limité à TLS 1.2 et TLS 1.3 et s’appuie sur la validation standard Windows/.NET de la chaîne de certificats et du nom d’hôte. Il n’existe pas d’option permettant d’accepter n’importe quel certificat.
- Le FTP non chiffré exige un avertissement explicite avant l’ouverture d’une connexion.
- Les connexions de données passives sont utilisées et les redirections d’hôte PASV ne sont pas acceptées aveuglément.
- Les arguments des commandes FTP rejettent les caractères CR, LF et NUL afin de réduire le risque d’injection de commandes.
- Des délais d’expiration s’appliquent aux connexions, commandes et transferts.
Limites plus sûres pour les transferts
Les transferts sont conçus pour éviter qu’une donnée incomplète soit considérée comme terminée. Les téléchargements utilisent des fichiers temporaires .ghostftp.part avant validation, tandis que les téléversements utilisent un nom distant temporaire avant le renommage final.
- La suppression du répertoire racine FTP est bloquée.
- Les noms de fichiers distants sont assainis avant leur écriture dans des chemins Windows.
- Les destinations locales sont vérifiées afin de rester dans le répertoire sélectionné.
- Les opérations locales récursives se protègent contre l’expansion des points d’analyse et jonctions NTFS.
Données locales et protection des identifiants
Ghost FTP conserve localement les réglages, préférences d’interface et profils de serveur. L’enregistrement des mots de passe est facultatif et, sous Windows, les mots de passe enregistrés sont protégés avec DPAPI plutôt que stockés en clair.
- La taille des fichiers de réglages et de profils est limitée avant désérialisation.
- Le nombre de profils enregistrés est limité.
- Les réglages et profils sont écrits via des fichiers temporaires et utilisent, lorsque le système le permet, un remplacement atomique avec récupération depuis une sauvegarde.
- Des données de profil invalides ou surdimensionnées ne sont pas silencieusement acceptées comme valides.
Aucune télémétrie par conception
La documentation publique du projet indique que l’application n’intègre ni télémétrie, ni SDK d’analyse, ni SDK publicitaire, ni SDK de suivi, ni envoi automatique de rapports de plantage, ni vérification automatique des mises à jour.
- Le trafic réseau normal apparaît lorsque vous choisissez explicitement de vous connecter à un serveur FTP/FTPS.
- L’ouverture du site Ghost FTP depuis l’application est une action explicite de l’utilisateur.
- Le mode Démo n’ouvre aucune connexion réseau.
- Les profils enregistrés et préférences d’interface restent locaux.
Périmètre de l’installateur et des mises à jour
L’installateur Windows par utilisateur vérifie sa charge utile intégrée avant de remplacer une installation et doit signaler clairement un échec si l’exécutable installé ne peut réellement être remplacé.
- Les contrôles incluent l’existence du fichier, une taille minimale attendue et la signature exécutable Windows MZ.
- Les mises à jour utilisent un remplacement atomique File.Replace lorsqu’une installation existante est remplacée.
- L’installateur ne demande pas de privilèges administrateur par défaut.
- La suppression facultative des données utilisateur est vérifiée lorsqu’elle est demandée.
Signaler un problème de sécurité
Signalez les problèmes de sécurité en privé à hello@ghostftp.com. N’envoyez que les informations nécessaires à la reproduction et jamais de mot de passe, clé privée ou identifiant réutilisable.
Note de portée : cette page décrit les propriétés de sécurité et de confidentialité actuellement documentées dans le code source Windows public. Les protocoles prévus et les futures plateformes pourront présenter des détails d’implémentation différents.