Sigurne zadane postavke veze
Trenutačna Windows implementacija koristi eksplicitni FTPS kao zadani način zaštite za nove profile poslužitelja. FTPS je ograničen na TLS 1.2 i TLS 1.3 te koristi standardnu Windows/.NET provjeru lanca certifikata i naziva hosta. Ne postoji opcija za prihvaćanje bilo kojeg certifikata.
- Obični FTP prije povezivanja zahtijeva izričito upozorenje korisniku.
- Koriste se pasivne podatkovne veze, a PASV preusmjeravanje hosta ne prihvaća se bez provjere.
- Argumenti FTP naredbi odbijaju CR, LF i NUL znakove radi smanjenja rizika od umetanja naredbi.
- Primjenjuju se vremenska ograničenja za povezivanje, naredbe i prijenose.
Sigurnije granice prijenosa datoteka
Prijenosi su oblikovani tako da se nepotpuni podaci ne tretiraju kao dovršeni. Preuzimanja koriste privremene .ghostftp.part datoteke koje se dovršavaju tek nakon uspješnog prijenosa, a prijenosi na poslužitelj koriste privremeni udaljeni naziv prije završnog preimenovanja.
- Brisanje korijenskog FTP direktorija je blokirano.
- Nazivi udaljenih datoteka pročišćavaju se prije zapisivanja na Windows putanje.
- Odredišne lokalne putanje provjeravaju se kako ne bi izašle iz odabranog direktorija.
- Rekurzivne lokalne operacije štite od širenja preko NTFS reparse pointova i junctiona.
Lokalni podaci i zaštita vjerodajnica
Ghost FTP postavke, korisničke postavke sučelja i spremljene profile čuva lokalno. Spremanje lozinki nije obvezno, a spremljene lozinke u Windowsu štite se DPAPI-jem umjesto pohrane u običnom tekstu.
- Veličina datoteka postavki i profila ograničava se prije deserijalizacije.
- Broj spremljenih profila je ograničen.
- Postavke i profili zapisuju se preko privremenih datoteka te, gdje je podržano, koriste atomsku zamjenu i oporavak iz sigurnosne kopije.
- Neispravni ili preveliki lokalni podaci profila ne prihvaćaju se tiho kao valjani.
Bez telemetrije po dizajnu
Javna dokumentacija projekta navodi da aplikacija ne sadrži telemetriju, analitički SDK, oglašivački SDK, SDK za praćenje, automatsko slanje izvješća o rušenju ni automatski provjerivač ažuriranja.
- Uobičajeni mrežni promet aplikacije nastaje kada se izričito povežete na FTP/FTPS poslužitelj.
- Otvaranje web-stranice Ghost FTP-a iz aplikacije izričita je radnja korisnika.
- Demo način rada ne otvara mrežnu vezu.
- Spremljeni profili i postavke sučelja ostaju lokalni.
Granica instalacijskog programa i ažuriranja
Windows instalacijski program po korisniku provjerava ugrađeni paket prije zamjene i treba jasno prijaviti neuspjeh ako se instalirana izvršna datoteka ne može stvarno zamijeniti.
- Provjera paketa uključuje postojanje datoteke, minimalnu očekivanu veličinu i Windows MZ potpis izvršne datoteke.
- Ažuriranje koristi atomsku zamjenu File.Replace pri zamjeni postojeće instalacije.
- Instalacijski program prema zadanim postavkama ne traži administratorske ovlasti.
- Opcionalno uklanjanje korisničkih podataka provjerava se kada ga korisnik zatraži.
Prijava sigurnosnih problema
Sigurnosne probleme prijavite privatno na hello@ghostftp.com. Uključite samo podatke potrebne za razumijevanje i reprodukciju problema te nikada ne šaljite lozinke, privatne ključeve ili višekratne vjerodajnice.
Napomena o opsegu: ova stranica opisuje sigurnosna i privatnosna svojstva trenutačno dokumentirana u javnom Windows izvornom kodu. Planirani protokoli i buduće platforme mogu imati drukčije implementacijske pojedinosti koje će se dokumentirati kada budu spremne.