Impostazioni di connessione sicure
L’attuale implementazione Windows utilizza FTPS esplicito come impostazione predefinita per i nuovi profili server. FTPS è limitato a TLS 1.2 e TLS 1.3 e utilizza la normale verifica Windows/.NET della catena dei certificati e del nome host. Non esiste un’opzione per accettare qualsiasi certificato.
- FTP non cifrato richiede un avviso esplicito prima dell’apertura della connessione.
- Vengono utilizzate connessioni dati passive e le redirezioni dell’host PASV non vengono considerate affidabili senza verifica.
- Gli argomenti dei comandi FTP rifiutano i caratteri CR, LF e NUL per ridurre il rischio di command injection.
- Sono applicati timeout a connessioni, comandi e trasferimenti.
Confini più sicuri per i trasferimenti
I trasferimenti sono progettati per evitare che dati incompleti vengano trattati come completati. I download usano file temporanei .ghostftp.part e vengono finalizzati solo dopo il successo; gli upload utilizzano un nome remoto temporaneo prima della rinomina finale.
- L’eliminazione della directory radice FTP è bloccata.
- I nomi dei file remoti vengono sanificati prima della scrittura nei percorsi Windows.
- I percorsi locali di destinazione vengono controllati per restare nella directory selezionata.
- Le operazioni locali ricorsive proteggono dall’espansione di reparse point e junction NTFS.
Dati locali e protezione delle credenziali
Ghost FTP mantiene localmente impostazioni, preferenze dell’interfaccia e profili server. Il salvataggio delle password è facoltativo e, in Windows, le password salvate sono protette con DPAPI anziché archiviate in testo semplice.
- I file di impostazioni e profili hanno limiti di dimensione prima della deserializzazione.
- Il numero di profili salvati è limitato.
- Impostazioni e profili vengono scritti tramite file temporanei e, quando supportato, usano sostituzione atomica con recupero da backup.
- Dati di profilo non validi o sovradimensionati non vengono accettati silenziosamente come validi.
Nessuna telemetria per progettazione
La documentazione pubblica del progetto dichiara che l’applicazione non contiene telemetria, SDK di analisi, SDK pubblicitari, SDK di tracciamento, invio automatico di crash report o controllo automatico degli aggiornamenti.
- Il normale traffico di rete nasce quando scegli esplicitamente di connetterti a un server FTP/FTPS.
- L’apertura del sito Ghost FTP dall’applicazione è un’azione esplicita dell’utente.
- La modalità Demo non apre connessioni di rete.
- I profili salvati e le preferenze dell’interfaccia restano locali.
Confine dell’installer e degli aggiornamenti
L’installer Windows per utente verifica il payload incorporato prima di sostituire un’installazione e deve segnalare chiaramente il fallimento se l’eseguibile installato non può essere realmente sostituito.
- I controlli includono esistenza, dimensione minima prevista e firma MZ dell’eseguibile Windows.
- Gli aggiornamenti utilizzano File.Replace atomico quando sostituiscono un’installazione esistente.
- L’installer non richiede privilegi amministrativi per impostazione predefinita.
- La rimozione facoltativa dei dati utente viene verificata quando richiesta.
Segnalare problemi di sicurezza
Segnala i problemi di sicurezza privatamente a hello@ghostftp.com. Invia solo le informazioni necessarie alla riproduzione e mai password, chiavi private o credenziali riutilizzabili.
Nota sull’ambito: questa pagina descrive le proprietà di sicurezza e privacy attualmente documentate nel codice sorgente Windows pubblico. I protocolli pianificati e le piattaforme future potranno avere dettagli implementativi diversi.