Sécurité de FlashDesk
FlashDesk sécurise les communications, l’approbation des connexions, la vérification des appareils et la gestion nécessaires au contrôle à distance. La vidéo de l’écran et les données de contrôle sont chiffrées par session.
Chiffrement par session
Les communications média et les données de contrôle sont chiffrées avec des clés générées au démarrage de la session. FlashDesk utilise ECDH P-256, HKDF-SHA256 et AES-256-GCM.
Les numéros de séquence et les balises d’authentification aident à détecter les altérations et les rejeux.
P2P d’abord, relais si nécessaire
La vidéo et les données de contrôle sont envoyées directement entre appareils lorsque possible. Si le réseau l’empêche, FlashDesk utilise un relais tout en conservant les charges utiles chiffrées.
Autorisation explicite côté destination
L’accès peut être autorisé manuellement ou par mot de passe. Une approbation manuelle peut être valable une seule fois ou pour une durée choisie, avec déconnexion automatique à la limite.
Vérification par empreinte d’appareil
FlashDesk crée une identité d’appareil par installation. Si l’empreinte d’une destination approuvée change, FlashDesk vous avertit pour vérifier le changement.
Signalisation et licence
FlashDesk utilise WebSocket over TLS (wss://) pour démarrer les connexions et HTTPS pour les API comme la vérification de licence. Les médias passent ensuite par la session chiffrée.
Certificat TLS externe
La signalisation FlashDesk utilise WebSocket sur HTTPS / TLS. Les informations du certificat TLS public ci-dessous sont récupérées côté serveur et se mettent automatiquement à jour lorsque le certificat change.
- Domaines
- Chargement des informations du certificat...
- Émetteur
- Chargement des informations du certificat...
- Empreinte SHA-256
- Chargement des informations du certificat...
- Expire le
- Chargement des informations du certificat...
Les informations du certificat sont temporairement indisponibles.
Tests de sécurité externes
FlashDesk a réalisé des tests de sécurité de son site web public et des endpoints associés avec OWASP ZAP. Nous avons également confirmé des notes de A ou plus sur Mozilla Observatory, SSL Labs et Security Headers.
Autorisations OS et protection locale
FlashDesk suit les autorisations requises par macOS, Linux Wayland et les autres OS. Les informations de connexion et mots de passe enregistrés sont traités pour éviter le stockage en clair.
Données traitées par les serveurs FlashDesk
Les serveurs FlashDesk peuvent traiter les informations suivantes pour l’exploitation du service, la prévention des abus, le support, la facturation et l’administration des équipes.
| Donn?es | Objectif | Stock? ou temporaire | Notes |
|---|---|---|---|
| FlashDesk ID / identifiant d?appareil | D?marrage de connexion, recherche d?appareil, association de licence | Stock? si n?cessaire | Utilis? pour identifier les appareils et router les demandes. |
| Informations publiques de fingerprint d?appareil | V?rification de l?appareil et liaison d?ID | Stock? sous forme de hash le cas ?ch?ant | Le serveur stocke les hash li?s au fingerprint, pas la cl? priv?e d?identit?. |
| Version de l?app et type d?OS | Compatibilit?, support et analyse op?rationnelle | Stock? ou mis ? jour avec l??tat du client | Affich? dans les contextes d?administration et de support le cas ?ch?ant. |
| ?tat de connexion et ?tat du chemin | Maintien de connexion, contr?le des seats, visibilit? admin | Temporaire pendant les sessions ; certains enregistrements d?audit pour Pro | Inclut, lorsqu?il est signal?, si la session est direct, relay ou probing. |
| Adresse IP et m?tadonn?es r?seau | Exploitation du service, pr?vention des abus, diagnostic | Stock? dans les enregistrements op?rationnels si n?cessaire | Peut inclure la derni?re IP vue, le suivi des t?l?chargements et des m?tadonn?es de diagnostic WebSocket. |
| ?tat de licence / abonnement | V?rification de licence, facturation, gestion des seats | Stock? si n?cessaire | Les d?tails de carte de paiement sont trait?s par le fournisseur de paiement, pas par FlashDesk. |
| Logs d?erreur ou logs op?rationnels | Support, investigation d?incident, pr?vention des abus | Stock?s comme logs op?rationnels ; les logs serveur sont supprim?s automatiquement apr?s 30 jours | Les logs WebSocket masquent les payloads ssh_tunnel_data ; d?autres m?tadonn?es peuvent ?tre enregistr?es pour le diagnostic. |
| Activit? de console admin pour les utilisateurs Pro | Administration d??quipe et revue des licences et sessions | Stock? comme enregistrements admin | Inclut les enregistrements d?organisation, utilisateur, licence, seat et audit de session. |
Données non stockées par les serveurs FlashDesk
Les serveurs FlashDesk ne stockent pas les informations suivantes lors des connexions distantes ordinaires :
- contenu vidéo de l’écran distant
- contenu des saisies clavier
- contenu des actions de souris
- contenu des transferts de fichiers
- payloads de tunnel SSH traités comme ssh_tunnel_data
- vidéos de session enregistrées
Destinations réseau et protocoles
Le tableau suivant résume les communications que les administrateurs peuvent vérifier avant le déploiement.
| Objectif | Protocole | Port | Destination typique | Notes |
|---|---|---|---|---|
| Site web / t?l?chargement | HTTPS | 443/TCP | Serveurs officiels FlashDesk | Les pages de t?l?chargement affichent la version et le checksum SHA-256 des fichiers officiels. |
| Signalisation | WebSocket over TLS (wss://) | 443/TCP | flashdesk.io/ws | Utilis? pour d?marrer les sessions et ?changer les informations candidate. |
| API / v?rification de licence | HTTPS | 443/TCP | flashdesk.io/api/license/verify | Utilis? pour v?rifier une cl? de licence enregistr?e et l??tat des seats. |
| V?rification des mises ? jour | HTTPS | 443/TCP | flashdesk.io/data/latest.json et chemins de paquets | L?app v?rifie p?riodiquement le manifest de mise ? jour via HTTPS, t?l?charge les paquets depuis les serveurs officiels et v?rifie le hash SHA-256 attendu avant application. |
| STUN / v?rification des candidats P2P | UDP | 3478/UDP | Serveurs officiels FlashDesk | Utilis? pour d?couvrir un endpoint r?seau joignable avant de tenter le P2P direct. |
| Connexion P2P directe | Chemin UDP media/control | Ports UDP dynamiques sur les appareils pairs | Endpoints r?seau des appareils pairs | La connexion directe est privil?gi?e lorsque les conditions NAT/firewall le permettent. |
| Connexion relay | Payloads media/control chiffr?s sur le chemin relay | 40020/UDP dans l?app desktop actuelle | FlashDesk relay server | Utilis? lorsqu?un chemin direct entre appareils n?est pas disponible. Les r?ponses SDK relayws utilisent 443/TCP. |
Comportement du serveur relais
FlashDesk tente d’abord un chemin direct entre appareils. Comme NAT, firewall, VPN et réseaux mobiles peuvent bloquer UDP direct, les sessions peuvent continuer via un relais si nécessaire.
Avec le relay routing, le serveur relais transmet les paquets de session. Les payloads média/contrôle restent chiffrés avec la clé de session et les paquets incluent des données d’authentification pour détecter la falsification ou la relecture.
Installation et fonctionnement en arrière-plan
FlashDesk peut fonctionner en arrière-plan et démarrer automatiquement avec l’OS lorsque l’option est activée. Le réglage par défaut actuel active le démarrage avec l’OS.
- Windows: startup is managed through a user logon scheduled task named FlashDesk_Autostart, with a legacy Run-key fallback check.
- macOS: startup is managed through a LaunchAgent plist.
- Linux: startup is managed through XDG Autostart.
Les permissions OS ne sont demandées que si une fonctionnalité en a besoin. macOS peut exiger Screen Recording pour la capture et Accessibility pour le contrôle d’entrée. Les sessions Linux Wayland utilisent desktop portal / PipeWire. FlashDesk vérifie périodiquement un manifeste HTTPS, télécharge les mises à jour depuis les serveurs officiels et vérifie le hash SHA-256 attendu avant application.
Les paramètres locaux sont stockés dans le dossier de données d’application utilisateur, FlashDesk/flashdesk_settings.json. Les logs locaux sont écrits dans FlashDesk/logs avec une rétention actuelle de 7 jours. Les enregistrements locaux, si activés, sont stockés dans FlashDesk/recording.
Authenticité des fichiers et signature de code
Les pages de téléchargement affichent la version et le checksum SHA-256 des fichiers officiels. Avant installation, l’utilisateur peut comparer le SHA-256 du fichier téléchargé avec la valeur publiée.
- Windows : les fichiers .exe FlashDesk sont signés avec Authenticode. Vérifiez la signature via Propriétés > Signatures numériques ou
Get-AuthenticodeSignature .\FlashDesk.exedans PowerShell. - macOS : les distributions .pkg et .app FlashDesk sont signées avec des certificats Apple Developer ID et notarized par Apple.
- Linux : vérifiez le checksum SHA-256 publié pour les téléchargements .deb, .rpm et AppImage.
Signalement de vulnérabilités
Pour les problèmes de sécurité, utilisez la page de contact avec [Security] dans l’objet.
Incluez la version affectée, l’OS, les étapes de reproduction, les logs disponibles et les captures pertinentes.
Recommandations opérationnelles
Évitez d’enregistrer les mots de passe sur les PC partagés, supprimez les destinations inutiles, n’approuvez pas les changements d’empreinte inconnus et utilisez les limites de temps pour les longues sessions.