Cum tratează SSHMount cheile și datele tale
Un client SFTP care montează un volum în Finder păstrează două lucruri care merită protejate: credențialele care îți deschid serverul și certitudinea că serverul care răspunde este cel la care te-ai gândit. Iată exact ce face SSHMount cu amândouă.
- Fără urmărire. Fără colectare de date. Fără analitică de la terți.Manifestele de confidențialitate ale SSHMount declară exact asta, iar Apple le publică alături de aplicație.
- Niciun server de-al nostru la mijloc.Traficul merge de la Mac-ul tău la serverul tău și nicăieri altundeva. Nu există releu, cont în cloud sau înregistrare. Dacă firma noastră ar dispărea mâine, conexiunile tale ar rămâne între tine și mașinile tale.
- Credențialele și cheile private rămân în Keychain.Într-un grup de acces comun pe care atât aplicația, cât și extensia ei pentru Finder îl pot citi — niciodată scrise în clar pe disc.
- În sandbox, semnată și distribuită prin Mac App Store.Niciun program de instalare din altă parte, niciun pachet în care să ai încredere, nicio setare de securitate de coborât.
- Cheile de host sunt verificate, strict.După handshake, înainte de autentificare. O nepotrivire întrerupe întotdeauna. Extensia pentru Finder nu are interfață proprie, deci refuză din start gazdele necunoscute în loc să ghicească în locul tău — aplicația este cea care te întreabă, arătându-ți amprenta, înainte ca ceva să devină de încredere.
- Și acest site.Fără cookie-uri de urmărire, fără banner de consimțământ de închis, fără scripturi de la terți care te privesc citind.
Ce se întâmplă când te conectezi
- Conexiunea TCP și handshake-ul SSHSSHMount deschide conexiunea direct de la Mac-ul tău către gazda și portul din profilul tău. Nimic nu trece printr-un proxy și nimic printr-un releu.
- Cheia de host este verificată — înainte să plece cevaServerul își prezintă cheia de host. SSHMount o caută cu implementarea known_hosts din libssh2, care citește același format de fișier ca OpenSSH: nume de gazdă cu hash, tipare cu caractere generice și marcaje
@revokedse comportă cum te aștepți. Asta se întâmplă după handshake și înainte de autentificare. - O nepotrivire întrerupe. O gazdă necunoscută întreabă — sau refuzăDacă cheia salvată și cea prezentată nu coincid, conexiunea se oprește acolo, de fiecare dată. Dacă gazda este pur și simplu necunoscută, aplicația îți arată amprenta și așteaptă: nimic nu e de încredere până nu spui tu. În extensia pentru Finder politica este strictă și nu există niciun dialog — o extensie fără interfață nu poate întreba, deci refuză în loc să ghicească.
- Abia atunci este trimisă o credențialăParola sau cheia ta privată este citită din Keychain-ul macOS și folosită față de un server pe care l-ai identificat deja. Sesiunile de terminal parcurg exact aceeași secvență — un terminal predă o parolă exact cum face extensia, deci primește aceeași verificare.
Unde stau secretele
- Parolele, cheile private și frazele de acces sunt păstrate în Keychain-ul macOS, într-un grup de acces comun între aplicație și extensia ei File Provider, astfel încât ambele să le poată folosi fără o a doua copie.
- Nimic nu este scris în clar pe disc. Nu există niciun fișier de configurare care să conțină o parolă.
- Cheile de host de încredere stau într-un fișier known_hosts comun, iar comanda Import known_hosts… aduce gazdele în care ai deja încredere din
~/.ssh/known_hosts. - Câmpurile de parolă sunt ascunse implicit și se dezvăluie cu un clic, ca o partajare de ecran să nu devină o scurgere de credențiale.
Ce spun manifestele de confidențialitate
- Fișierele
PrivacyInfo.xcprivacylivrate cu aplicația și cu extensia ei declară fără urmărire, fără date colectate, fără domenii de urmărire și fără analitică de la terți. Apple publică aceste declarații pe pagina de produs din App Store, unde le poți compara cu această pagină. - Singura categorie de API declarată este cea a marcajelor de timp ale fișierelor, folosită pentru fișierele pe care aplicația le gestionează singură.
- Achizițiile sunt gestionate de Apple. La noi ajung starea abonamentului și rapoartele agregate ale Apple — niciodată datele tale de plată.
Și acest site
- Nu se setează niciun cookie — niciunul, nici măcar unul „funcțional”. De aceea aici nu există niciun banner de consimțământ.
- Nu se încarcă niciun font, script, foaie de stil sau imagine de la un CDN terț. Totul vine de pe acest domeniu, iar pagina folosește fontul de sistem pe care Mac-ul tău îl are deja.
- Nu este încorporat niciun produs de analitică. Nimic din această pagină nu îți face profil în timp ce o citești.
Fișierele tale sunt deja acolo. Deschide-le.
Nu mai copia dosare încolo și încoace. Montează serverul, lucrează în Finder, ține un terminal deschis alături.