Comment SSHMount traite vos clés et vos données

Un client SFTP qui monte un volume dans le Finder détient deux choses qui méritent d'être protégées : les identifiants qui ouvrent votre serveur, et la certitude que le serveur qui répond est bien celui que vous visiez. Voici exactement ce que SSHMount fait des deux.

Illustration du panneau de confirmation de la clé d'hôte, montrant l'empreinte du serveur et les boutons accepter et annuler. production.example.com — ED25519 SHA256:9rM2Qw+7kZs1TnLpVb4XeH0aYdFgJc8u3
Illustration schématique de l'interface, ce n'est pas une capture d'écran.
  • Aucun suivi. Aucune collecte de données. Aucune analytique tierce.Les manifestes de confidentialité de SSHMount déclarent exactement cela, et Apple les publie à côté de l'app.
  • Aucun de nos serveurs au milieu.Le trafic va de votre Mac à votre serveur, et nulle part ailleurs. Pas de relais, pas de compte cloud, pas d'inscription. Si notre entreprise disparaissait demain, vos connexions resteraient entre vous et vos machines.
  • Identifiants et clés privées restent dans le trousseau.Dans un groupe d'accès partagé que l'app et son extension Finder peuvent toutes deux lire — jamais écrits en clair sur le disque.
  • En bac à sable, signée et distribuée par le Mac App Store.Aucun installeur venu d'ailleurs, aucun paquet à qui faire confiance, aucun réglage de sécurité à abaisser.
  • Les clés d'hôte sont vérifiées, strictement.Après la poignée de main, avant l'authentification. Une divergence interrompt toujours. L'extension Finder n'a pas d'interface propre : elle refuse les hôtes inconnus au lieu de deviner à votre place — c'est l'app qui vous demande, en affichant l'empreinte, avant que quoi que ce soit ne devienne de confiance.
  • Et ce site.Aucun cookie de suivi, aucune bannière de consentement à écarter, aucun script tiers qui vous regarde lire.

Ce qui se passe quand vous vous connectez

  1. La connexion TCP et la poignée de main SSHSSHMount ouvre la connexion directement depuis votre Mac vers l'hôte et le port de votre profil. Rien ne passe par un proxy, rien ne passe par un relais.
  2. La clé d'hôte est contrôlée — avant que quoi que ce soit ne parteLe serveur présente sa clé d'hôte. SSHMount la recherche avec l'implémentation known_hosts de libssh2, qui lit le même format de fichier qu'OpenSSH : noms d'hôtes hachés, motifs avec jokers et marqueurs @revoked se comportent comme vous l'attendez. Cela a lieu après la poignée de main et avant l'authentification.
  3. Une divergence interrompt. Un hôte inconnu demande — ou refuseSi la clé enregistrée et la clé présentée diffèrent, la connexion s'arrête là, à chaque fois. Si l'hôte est simplement inconnu, l'app vous montre l'empreinte et attend : rien n'est de confiance tant que vous ne l'avez pas dit. Dans l'extension Finder, la politique est stricte et il n'y a aucune fenêtre : une extension sans interface ne peut pas demander, alors elle refuse plutôt que de deviner.
  4. Ce n'est qu'ensuite qu'un identifiant est envoyéVotre mot de passe ou votre clé privée est lu depuis le trousseau macOS et utilisé face à un serveur que vous avez déjà identifié. Les sessions de terminal suivent exactement la même séquence — un terminal livre un mot de passe comme le fait l'extension, donc il reçoit le même contrôle.

Où vivent les secrets

  • Mots de passe, clés privées et phrases secrètes sont conservés dans le trousseau macOS, dans un groupe d'accès partagé entre l'app et son extension File Provider, si bien que les deux peuvent les utiliser sans seconde copie.
  • Rien n'est écrit en clair sur le disque. Il n'existe aucun fichier de configuration contenant un mot de passe.
  • Les clés d'hôte de confiance vivent dans un fichier known_hosts partagé, et la commande Import known_hosts… reprend les hôtes auxquels vous faites déjà confiance depuis ~/.ssh/known_hosts.
  • Les champs de mot de passe sont masqués par défaut et révélés d'un clic, pour qu'un partage d'écran ne devienne pas une fuite d'identifiants.

Ce que disent les manifestes de confidentialité

  • Les fichiers PrivacyInfo.xcprivacy livrés avec l'app et avec son extension déclarent aucun suivi, aucune donnée collectée, aucun domaine de suivi et aucune analytique tierce. Apple publie ces déclarations sur la fiche de l'App Store, où vous pouvez les confronter à cette page.
  • La seule catégorie d'API déclarée est celle des horodatages de fichiers, utilisée pour les fichiers que l'app gère elle-même.
  • Les achats sont gérés par Apple. Ce qui nous parvient, c'est l'état de l'abonnement et les rapports agrégés d'Apple — jamais vos données de paiement.

Et ce site

  • Aucun cookie n'est déposé — pas un seul, pas même un cookie « fonctionnel ». C'est pour cela qu'il n'y a pas de bannière de consentement ici.
  • Aucune police, aucun script, aucune feuille de style et aucune image n'est chargé depuis un CDN tiers. Tout vient de ce domaine, et la page utilise la police système que votre Mac possède déjà.
  • Aucun produit d'analytique n'est intégré. Rien sur cette page ne vous profile pendant que vous la lisez.

Vos fichiers sont déjà là. Ouvrez-les.

Arrêtez de copier des dossiers dans les deux sens. Montez le serveur, travaillez dans le Finder, gardez un terminal ouvert à côté.

macOS 13 ou version ultérieure · Formule gratuite, sans compte