Predefinições de ligação seguras
A implementação Windows atual utiliza FTPS explícito como modo predefinido para novos perfis de servidor. FTPS está limitado a TLS 1.2 e TLS 1.3 e utiliza a validação normal Windows/.NET da cadeia de certificados e do nome do anfitrião. Não existe opção para aceitar qualquer certificado.
- FTP sem cifragem exige um aviso explícito antes de abrir a ligação.
- São utilizadas ligações de dados passivas e os redirecionamentos de anfitrião PASV não são aceites sem validação.
- Os argumentos de comandos FTP rejeitam caracteres CR, LF e NUL para reduzir o risco de injeção de comandos.
- São aplicados limites de tempo a ligações, comandos e transferências.
Limites mais seguros nas transferências
As transferências são concebidas para impedir que dados incompletos sejam tratados como concluídos. Os downloads utilizam ficheiros temporários .ghostftp.part e só são finalizados após sucesso; os envios usam um nome remoto temporário antes da renomeação final.
- A eliminação do diretório raiz FTP é bloqueada.
- Os nomes de ficheiros remotos são saneados antes de serem escritos em caminhos Windows.
- Os caminhos locais de destino são verificados para permanecerem dentro do diretório selecionado.
- As operações locais recursivas protegem contra expansão por NTFS reparse points e junctions.
Dados locais e proteção de credenciais
Ghost FTP mantém localmente definições, preferências da interface e perfis de servidor. Guardar palavras-passe é opcional e, no Windows, as palavras-passe guardadas são protegidas com DPAPI em vez de texto simples.
- Os ficheiros de definições e perfis têm limites de tamanho antes da desserialização.
- O número de perfis guardados é limitado.
- Definições e perfis são escritos através de ficheiros temporários e, quando suportado, utilizam substituição atómica com recuperação de cópia de segurança.
- Dados de perfil inválidos ou demasiado grandes não são aceites silenciosamente como válidos.
Sem telemetria por conceção
A documentação pública do projeto indica que a aplicação não contém telemetria, SDK de análise, SDK publicitário, SDK de rastreamento, envio automático de relatórios de falha ou verificação automática de atualizações.
- O tráfego de rede normal surge quando se liga explicitamente a um servidor FTP/FTPS.
- Abrir o sítio Ghost FTP a partir da aplicação é uma ação explícita do utilizador.
- O modo Demo não abre qualquer ligação de rede.
- Perfis guardados e preferências da interface permanecem locais.
Limite do instalador e das atualizações
O instalador Windows por utilizador valida o payload incorporado antes de substituir uma instalação e deve falhar de forma visível se o executável instalado não puder ser realmente substituído.
- As verificações incluem existência do ficheiro, tamanho mínimo esperado e assinatura executável Windows MZ.
- As atualizações utilizam File.Replace atómico ao substituir uma instalação existente.
- O instalador não solicita privilégios administrativos por predefinição.
- A remoção opcional de dados do utilizador é verificada quando solicitada.
Comunicar problemas de segurança
Comunique problemas de segurança em privado para hello@ghostftp.com. Inclua apenas o necessário para reprodução e nunca envie palavras-passe, chaves privadas ou credenciais reutilizáveis.
Nota de âmbito: esta página descreve as propriedades de segurança e privacidade atualmente documentadas no código-fonte Windows público. Protocolos planeados e futuras plataformas poderão ter detalhes de implementação diferentes.