FTP actif, danger !
Le transfert de fichiers via FTP peut se faire sous deux modes : FTP actif et FTP passif. En mode FTP passif, le flux de données est lancé par le programme client et non par le serveur FTP - comme c'est le cas en mode FTP actif. Le problème avec ce mode est qu'une personne mal intentionnée peut très facilement duper l'utilisateur du système client, l'amener à se connecter à une page Web contenant une applet Java, qui à son tour (toujours à l'insu de l'utilisateur) communique avec un serveur FTP via FTP actif et demande l'ouverture d'un des ports du client à travers le pare-feu. L'application Java étant maintenant installée sur le système client, l'intrus peut très facilement récupérer des informations confidentielles, supprimer des fichiers ou disséminer des virus. Pendant nos tests, nous avons réussi à reproduire ce scénario sans grande difficulté sur tous les pare-feu sauf un. Bien que certains des pare-feu testés supportent la désactivation de FTP actif, il est en fait conseillé de supprimer ce mode complètement : le FTP passif est tout aussi efficace.