Verifica accesso anonimo FTP
Controlla se un server FTP accetta accessi anonimi: una configurazione errata molto comune e un potenziale rischio per la sicurezza.
Che cos'è l'FTP anonimo?
L'FTP anonimo permette di collegarsi a un server FTP senza un account personale, usando il nome utente anonymous e una stringa qualsiasi (di solito un indirizzo email) come password. In passato serviva a distribuire software pubblico, ma oggi è considerato un rischio per la sicurezza sui server che ospitano dati sensibili.
Molti server lo consentono ancora di proposito: i mirror delle distribuzioni Linux, i server di download dei firmware e gli archivi pubblici distribuiscono file in questo modo. Il problema sono i server che lo consentono per errore: una configurazione predefinita rimasta attiva, un ambiente di test passato in produzione o una directory anonima che non avrebbe mai dovuto contenere dati dei clienti. È proprio questa la falla che questa verifica trova.
Come funziona la verifica
Lo strumento si collega al tuo server sulla porta indicata, tenta un vero accesso con il nome utente anonymous e riporta la risposta effettiva del server, compreso il banner di benvenuto quando l'accesso viene concesso. Non viene scaricato né caricato nulla: è lo stesso handshake che tenterebbe lo scanner di un attaccante, eseguito una volta sola, dal tuo browser.
Perché verificare l'accesso anonimo?
- Un accesso anonimo non voluto può esporre file privati su Internet.
- Gli attaccanti usano l'FTP anonimo per caricare malware o per sfruttare il server come punto d'appoggio.
- Molti standard di conformità (PCI-DSS, HIPAA) richiedono che l'FTP anonimo sia disattivato.
Già che controlli il server: verifica credenziali e raggiungibilità con il tester di connessione FTP e scopri quale software il server dichiara al mondo con il lettore di banner del server FTP. E quando la verifica diventa lavoro vero sui file, FTPie è un moderno client FTP gratuito per Windows con FTPS e SFTP integrati.
Domande frequenti
Il nome utente è anonymous e la password è per tradizione il tuo indirizzo email, anche se la maggior parte dei server accetta qualsiasi stringa. Molti server accettano anche il nome utente più breve ftp. Se uno dei due accessi riesce, il server consente l'accesso anonimo.
No. I mirror pubblici di download e gli archivi di software usano l'FTP anonimo di proposito, e l'accesso in sola lettura a file davvero pubblici non è un problema. Diventa un rischio quando è attivo senza volerlo, quando le directory accessibili contengono dati privati o quando gli utenti anonimi possono caricare file: un FTP anonimo scrivibile è un classico punto di appoggio per diffondere malware.
Su vsftpd imposta anonymous_enable=NO in vsftpd.conf e riavvia il servizio. Su ProFTPD rimuovi o commenta la sezione Anonymous della configurazione. Su FileZilla Server elimina l'account utente anonymous. Su IIS disattiva l'autenticazione anonima per il sito FTP. Poi esegui di nuovo questa verifica per confermare che il server ora rifiuta l'accesso anonimo.