Sécurité de FlashDesk

FlashDesk sécurise les communications, l’approbation des connexions, la vérification des appareils et la gestion nécessaires au contrôle à distance. La vidéo de l’écran et les données de contrôle sont chiffrées par session.

Chiffrement par session

Les communications média et les données de contrôle sont chiffrées avec des clés générées au démarrage de la session. FlashDesk utilise ECDH P-256, HKDF-SHA256 et AES-256-GCM.
Les numéros de séquence et les balises d’authentification aident à détecter les altérations et les rejeux.

P2P d’abord, relais si nécessaire

La vidéo et les données de contrôle sont envoyées directement entre appareils lorsque possible. Si le réseau l’empêche, FlashDesk utilise un relais tout en conservant les charges utiles chiffrées.

Autorisation explicite côté destination

L’accès peut être autorisé manuellement ou par mot de passe. Une approbation manuelle peut être valable une seule fois ou pour une durée choisie, avec déconnexion automatique à la limite.

Vérification par empreinte d’appareil

FlashDesk crée une identité d’appareil par installation. Si l’empreinte d’une destination approuvée change, FlashDesk vous avertit pour vérifier le changement.

Signalisation et licence

FlashDesk utilise WebSocket over TLS (wss://) pour démarrer les connexions et HTTPS pour les API comme la vérification de licence. Les médias passent ensuite par la session chiffrée.

Certificat TLS externe

La signalisation FlashDesk utilise WebSocket sur HTTPS / TLS. Les informations du certificat TLS public ci-dessous sont récupérées côté serveur et se mettent automatiquement à jour lorsque le certificat change.

Domaines
Chargement des informations du certificat...
Émetteur
Chargement des informations du certificat...
Empreinte SHA-256
Chargement des informations du certificat...
Expire le
Chargement des informations du certificat...

Les informations du certificat sont temporairement indisponibles.

Tests de sécurité externes

FlashDesk a réalisé des tests de sécurité de son site web public et des endpoints associés avec OWASP ZAP. Nous avons également confirmé des notes de A ou plus sur Mozilla Observatory, SSL Labs et Security Headers.

Autorisations OS et protection locale

FlashDesk suit les autorisations requises par macOS, Linux Wayland et les autres OS. Les informations de connexion et mots de passe enregistrés sont traités pour éviter le stockage en clair.

Données traitées par les serveurs FlashDesk

Les serveurs FlashDesk peuvent traiter les informations suivantes pour l’exploitation du service, la prévention des abus, le support, la facturation et l’administration des équipes.

Donn?esObjectifStock? ou temporaireNotes
FlashDesk ID / identifiant d?appareilD?marrage de connexion, recherche d?appareil, association de licenceStock? si n?cessaireUtilis? pour identifier les appareils et router les demandes.
Informations publiques de fingerprint d?appareilV?rification de l?appareil et liaison d?IDStock? sous forme de hash le cas ?ch?antLe serveur stocke les hash li?s au fingerprint, pas la cl? priv?e d?identit?.
Version de l?app et type d?OSCompatibilit?, support et analyse op?rationnelleStock? ou mis ? jour avec l??tat du clientAffich? dans les contextes d?administration et de support le cas ?ch?ant.
?tat de connexion et ?tat du cheminMaintien de connexion, contr?le des seats, visibilit? adminTemporaire pendant les sessions ; certains enregistrements d?audit pour ProInclut, lorsqu?il est signal?, si la session est direct, relay ou probing.
Adresse IP et m?tadonn?es r?seauExploitation du service, pr?vention des abus, diagnosticStock? dans les enregistrements op?rationnels si n?cessairePeut inclure la derni?re IP vue, le suivi des t?l?chargements et des m?tadonn?es de diagnostic WebSocket.
?tat de licence / abonnementV?rification de licence, facturation, gestion des seatsStock? si n?cessaireLes d?tails de carte de paiement sont trait?s par le fournisseur de paiement, pas par FlashDesk.
Logs d?erreur ou logs op?rationnelsSupport, investigation d?incident, pr?vention des abusStock?s comme logs op?rationnels ; les logs serveur sont supprim?s automatiquement apr?s 30 joursLes logs WebSocket masquent les payloads ssh_tunnel_data ; d?autres m?tadonn?es peuvent ?tre enregistr?es pour le diagnostic.
Activit? de console admin pour les utilisateurs ProAdministration d??quipe et revue des licences et sessionsStock? comme enregistrements adminInclut les enregistrements d?organisation, utilisateur, licence, seat et audit de session.

Données non stockées par les serveurs FlashDesk

Les serveurs FlashDesk ne stockent pas les informations suivantes lors des connexions distantes ordinaires :

  • contenu vidéo de l’écran distant
  • contenu des saisies clavier
  • contenu des actions de souris
  • contenu des transferts de fichiers
  • payloads de tunnel SSH traités comme ssh_tunnel_data
  • vidéos de session enregistrées

Destinations réseau et protocoles

Le tableau suivant résume les communications que les administrateurs peuvent vérifier avant le déploiement.

ObjectifProtocolePortDestination typiqueNotes
Site web / t?l?chargementHTTPS443/TCPServeurs officiels FlashDeskLes pages de t?l?chargement affichent la version et le checksum SHA-256 des fichiers officiels.
SignalisationWebSocket over TLS (wss://)443/TCPflashdesk.io/wsUtilis? pour d?marrer les sessions et ?changer les informations candidate.
API / v?rification de licenceHTTPS443/TCPflashdesk.io/api/license/verifyUtilis? pour v?rifier une cl? de licence enregistr?e et l??tat des seats.
V?rification des mises ? jourHTTPS443/TCPflashdesk.io/data/latest.json et chemins de paquetsL?app v?rifie p?riodiquement le manifest de mise ? jour via HTTPS, t?l?charge les paquets depuis les serveurs officiels et v?rifie le hash SHA-256 attendu avant application.
STUN / v?rification des candidats P2PUDP3478/UDPServeurs officiels FlashDeskUtilis? pour d?couvrir un endpoint r?seau joignable avant de tenter le P2P direct.
Connexion P2P directeChemin UDP media/controlPorts UDP dynamiques sur les appareils pairsEndpoints r?seau des appareils pairsLa connexion directe est privil?gi?e lorsque les conditions NAT/firewall le permettent.
Connexion relayPayloads media/control chiffr?s sur le chemin relay40020/UDP dans l?app desktop actuelleFlashDesk relay serverUtilis? lorsqu?un chemin direct entre appareils n?est pas disponible. Les r?ponses SDK relayws utilisent 443/TCP.

Comportement du serveur relais

FlashDesk tente d’abord un chemin direct entre appareils. Comme NAT, firewall, VPN et réseaux mobiles peuvent bloquer UDP direct, les sessions peuvent continuer via un relais si nécessaire.

Avec le relay routing, le serveur relais transmet les paquets de session. Les payloads média/contrôle restent chiffrés avec la clé de session et les paquets incluent des données d’authentification pour détecter la falsification ou la relecture.

Installation et fonctionnement en arrière-plan

FlashDesk peut fonctionner en arrière-plan et démarrer automatiquement avec l’OS lorsque l’option est activée. Le réglage par défaut actuel active le démarrage avec l’OS.

  • Windows: startup is managed through a user logon scheduled task named FlashDesk_Autostart, with a legacy Run-key fallback check.
  • macOS: startup is managed through a LaunchAgent plist.
  • Linux: startup is managed through XDG Autostart.

Les permissions OS ne sont demandées que si une fonctionnalité en a besoin. macOS peut exiger Screen Recording pour la capture et Accessibility pour le contrôle d’entrée. Les sessions Linux Wayland utilisent desktop portal / PipeWire. FlashDesk vérifie périodiquement un manifeste HTTPS, télécharge les mises à jour depuis les serveurs officiels et vérifie le hash SHA-256 attendu avant application.

Les paramètres locaux sont stockés dans le dossier de données d’application utilisateur, FlashDesk/flashdesk_settings.json. Les logs locaux sont écrits dans FlashDesk/logs avec une rétention actuelle de 7 jours. Les enregistrements locaux, si activés, sont stockés dans FlashDesk/recording.

Authenticité des fichiers et signature de code

Les pages de téléchargement affichent la version et le checksum SHA-256 des fichiers officiels. Avant installation, l’utilisateur peut comparer le SHA-256 du fichier téléchargé avec la valeur publiée.

  • Windows : les fichiers .exe FlashDesk sont signés avec Authenticode. Vérifiez la signature via Propriétés > Signatures numériques ou Get-AuthenticodeSignature .\FlashDesk.exe dans PowerShell.
  • macOS : les distributions .pkg et .app FlashDesk sont signées avec des certificats Apple Developer ID et notarized par Apple.
  • Linux : vérifiez le checksum SHA-256 publié pour les téléchargements .deb, .rpm et AppImage.

Signalement de vulnérabilités

Pour les problèmes de sécurité, utilisez la page de contact avec [Security] dans l’objet.

Incluez la version affectée, l’OS, les étapes de reproduction, les logs disponibles et les captures pertinentes.

Recommandations opérationnelles

Évitez d’enregistrer les mots de passe sur les PC partagés, supprimez les destinations inutiles, n’approuvez pas les changements d’empreinte inconnus et utilisez les limites de temps pour les longues sessions.