跳到正文

新加坡 · 企业远程桌面

访问权是一条授权记录,不是一串密码。

这一页写给需要向自己公司的 IT 或合规解释「这东西凭什么可以进公司」的人。每一节都先说机制,再说这个机制不覆盖什么 —— 两者一起显示,不折叠。

谁能连这台机器?

默认免密,按控制端逐台授权。

被控端默认运行在 account_trust 模式,只认可受信任的控制端密钥。每条设备授权有明确对象,默认 30 天到期,最长可配置为 90 天,并且可以撤销 —— 撤销之后同一把密钥不能直接重新申请。在这一模式下,仅仅拿到账号登录密码并不足以连上任何机器,还需要那台已获授权的控制端本身。

这一条的边界

固定密码(Argon2id)与被控侧逐次签发的一次性码是两个互斥的可选模式,不能把默认模式说成唯一模式。密码模式保留给跨账号等用途。这也不代表支持「重启后、用户尚未登录时」远控。撤销依赖快照刷新传达:正常链路下确认后约 60 秒内生效,这不是断网场景的保证,也不是服务等级承诺。

被控端三种准入模式
模式凭据状态
account_trust受信控制端密钥默认
permanent_password固定密码(Argon2id)可选
one_time被控端逐次签发的一次性码可选
FortSwift 客户端设备页的真实渲染:左侧是本机被控设置,右侧是六台可连接设备。
设备页真实渲染,已脱敏。「访问密码 未配置」展示的就是默认免密状态,密码模式仍然可选。这张图能证明的是界面状态;默认模式的依据是源码 auth_config.rs,两者分开看。

控制端私钥放在哪里?

在支持硬件保护的控制端上,私钥在本机生成并保管,不上传业务服务器。

macOS 使用 Secure Enclave,Windows 使用 TPM,Android 使用 StrongBox。签发用的根信任材料由与业务服务分离的组件持有;顶层 ROOT 托管于离线仪式机,不联网。

这一条的边界

这不是「所有设备上的所有私钥都不出硬件」的说法。被控端的 host.key 是一个明文文件;Linux 侧没有任何硬件密钥后端。因此不能由此推断:一台被控机被入侵之后它的密钥仍然安全。

密钥托管范围
在哪一端托管方式
控制端 · macOSSecure Enclave
控制端 · WindowsTPM
控制端 · AndroidStrongBox
控制端 · Linux无硬件后端
被控端(全平台)host.key 明文文件

能批准访问的人,也能改治理权限吗?

日常授权和账号治理由两套不同的凭据把守。

日常授权使用账号动态码;账号治理使用密钥机操作员码加所有者动态码。治理集合决定谁能参与账号治理,设备授权决定哪台控制端能获准访问 —— 拿到一套凭据不等于同时具备这两项职责。签发侧还独立强制每账号最多 255 条设备授权,把套餐额度调大也突破不了它。

这一条的边界

职责分离不等于每条设备授权都要经过密钥机人工批准 —— 该人工因素已在设备授权签发链路上移除。因此 API 被攻破仍然可能签出设备授权,只受 255 条硬上限与有效期约束;但它改不动治理集合。我们不写「单一凭据泄露就不可能拿到访问权」,255 条上限也不等于能消除一次入侵的影响。

两套凭据的职责划分
事项所需凭据作用范围
日常授权账号动态码这台控制端能不能做远控
账号治理操作员码 + 所有者动态码哪些控制端进入治理集合

业务后端说「已通过」,签发方就照办吗?

不。签发组件自己校验动态码,并自行做出签发决定。

它不采信 Web 后端转述的校验结果,根信任材料也与业务服务分开持有。

这一条的边界

独立校验并没有消除全部 API 攻破风险:设备授权仍然可能被签出,只是治理集合不会因此被改动。这里说明的是独立校验与治理隔离的范围,不是「业务后端被攻破也拿不到访问权」。

每次连接都要回问服务器吗?

不用。被控端按一份签名的信任快照做本地判断。

v4 快照是一份带版本号的有效授权清单。被控端会验证签名与结构,把治理密钥和生效的设备授权映射成它认可的控制端集合,并拒绝版本号倒退的快照。篡改过的快照通不过签名校验。

这一条的边界

本地判断不等于永久离线授权,也不等于即时撤销。快照约每 30 秒刷新一次;在正常刷新链路下,批准与撤销约 60 秒内传达。网络中断时不承诺这个时间。

  1. 1验证签名与结构
  2. 2检查版本号,拒绝倒退
  3. 3按其中生效的授权集合判断

无论你读到哪一节,这几条都成立

  • 目前没有 SOC 2、ISO 27001 认证,也没有第三方安全审计。
  • 抗量子混合握手是设计说明,不是审计结论;它自 4.1.17 起才真正生效,ML-KEM 的独立审计仍是 GA 前未关闭项。
  • 没有私有化部署产品。
  • 重启之后、用户尚未登录时,被控端不在线 —— 四个平台都一样。