Comprobador de acceso anónimo FTP
Comprueba si un servidor FTP acepta inicios de sesión anónimos, un error de configuración muy común y un posible riesgo de seguridad.
¿Qué es el FTP anónimo?
El FTP anónimo permite conectarse a un servidor FTP sin una cuenta personal, con el nombre de usuario anonymous y cualquier texto (normalmente una dirección de correo) como contraseña. Antes se usaba para distribuir software público, pero hoy se considera un riesgo de seguridad en servidores que alojan datos sensibles.
Muchos servidores lo siguen permitiendo a propósito: los mirrors de distribuciones Linux, los servidores de descarga de firmware y los archivos públicos sirven sus ficheros así. El problema son los servidores que lo permiten por accidente: una configuración predeterminada que se quedó activa, un entorno de pruebas que pasó a producción o un directorio anónimo que nunca debió contener datos de clientes. Ese es justo el hueco que encuentra esta comprobación.
Cómo funciona la comprobación
La herramienta se conecta a tu servidor en el puerto indicado, intenta un inicio de sesión real con el nombre de usuario anonymous e informa de la respuesta real del servidor, incluido el banner de bienvenida cuando se concede el acceso. No se descarga ni se sube nada; es el mismo intercambio que probaría el escáner de un atacante, ejecutado una sola vez, desde tu navegador.
¿Por qué comprobar el acceso anónimo?
- Un acceso anónimo no deseado puede dejar archivos privados expuestos en Internet.
- Los atacantes usan el FTP anónimo para subir malware o para utilizar el servidor como punto de apoyo.
- Muchos marcos de cumplimiento normativo (PCI-DSS, HIPAA) exigen que el FTP anónimo esté desactivado.
Ya que estás revisando el servidor: comprueba las credenciales y la accesibilidad con el comprobador de conexión FTP, y mira qué software anuncia el servidor al mundo con el lector de banner de servidor FTP. Y cuando la revisión se convierta en trabajo real con archivos, FTPie es un cliente FTP gratuito para Windows moderno, con FTPS y SFTP integrados.
Preguntas frecuentes
El usuario es anonymous y la contraseña es, por tradición, tu dirección de correo, aunque la mayoría de los servidores aceptan cualquier texto. Muchos servidores también aceptan el usuario más corto ftp. Si cualquiera de los dos inicios de sesión funciona, el servidor permite el acceso anónimo.
No. Los mirrors de descarga públicos y los archivos de software usan el FTP anónimo a propósito, y el acceso de solo lectura a archivos realmente públicos no es un problema. Se convierte en un riesgo cuando está activado sin querer, cuando los directorios accesibles contienen datos privados o cuando los usuarios anónimos pueden subir archivos: un FTP anónimo con permiso de escritura es un clásico punto de apoyo para distribuir malware.
En vsftpd, pon anonymous_enable=NO en vsftpd.conf y reinicia el servicio. En ProFTPD, elimina o comenta la sección Anonymous de la configuración. En FileZilla Server, borra la cuenta de usuario anonymous. En IIS, desactiva la autenticación anónima del sitio FTP. Después vuelve a ejecutar esta comprobación para confirmar que el servidor ya rechaza el inicio de sesión anónimo.