跳到正文

新加坡 · 企業遠端桌面

存取權是一條授權記錄,不是一串密碼。

這一頁寫給需要向自己公司的 IT 或合規解釋「這東西憑什麼可以進公司」的人。每一節都先說機制,再說這個機制不覆蓋什麼 —— 兩者一起顯示,不折疊。

誰能連這臺機器?

預設免密,按控制端逐臺授權。

被控端預設執行在 account_trust 模式,只認可受信任的控制端金鑰。每條裝置授權有明確物件,預設 30 天到期,最長可配置為 90 天,並且可以撤銷 —— 撤銷之後同一把金鑰不能直接重新申請。在這一模式下,僅僅拿到賬號登入密碼並不足以連上任何機器,還需要那臺已獲授權的控制端本身。

這一條的邊界

固定密碼(Argon2id)與被控側逐次簽發的一次性碼是兩個互斥的可選模式,不能把預設模式說成唯一模式。密碼模式保留給跨賬號等用途。這也不代表支援「重啟後、使用者尚未登入時」遠控。撤銷依賴快照重新整理傳達:正常鏈路下確認後約 60 秒內生效,這不是斷網場景的保證,也不是服務等級承諾。

被控端三種准入模式
模式憑據狀態
account_trust受信控制端金鑰預設
permanent_password固定密碼(Argon2id)可選
one_time被控端逐次簽發的一次性碼可選
FortSwift 客戶端裝置頁的真實渲染:左側是本機被控設定,右側是六臺可連線裝置。
裝置頁真實渲染,已脫敏。「存取密碼 未配置」展示的就是預設免密狀態,密碼模式仍然可選。這張圖能證明的是介面狀態;預設模式的依據是原始碼 auth_config.rs,兩者分開看。

控制端私鑰放在哪裡?

在支援硬體保護的控制端上,私鑰在本機生成並保管,不上傳業務伺服器。

macOS 使用 Secure Enclave,Windows 使用 TPM,Android 使用 StrongBox。簽發用的根信任材料由與業務服務分離的元件持有;頂層 ROOT 託管於離線儀式機,不聯網。

這一條的邊界

這不是「所有裝置上的所有私鑰都不出硬體」的說法。被控端的 host.key 是一個明文檔案;Linux 側沒有任何硬體金鑰後端。因此不能由此推斷:一臺被控機被入侵之後它的金鑰仍然安全。

金鑰託管範圍
在哪一端託管方式
控制端 · macOSSecure Enclave
控制端 · WindowsTPM
控制端 · AndroidStrongBox
控制端 · Linux無硬體後端
被控端(全平臺)host.key 明文檔案

能批准存取的人,也能改治理許可權嗎?

日常授權和賬號治理由兩套不同的憑據把守。

日常授權使用賬號動態碼;賬號治理使用金鑰機操作員碼加所有者動態碼。治理集合決定誰能參與賬號治理,裝置授權決定哪臺控制端能獲准存取 —— 拿到一套憑據不等於同時具備這兩項職責。簽發側還獨立強制每賬號最多 255 條裝置授權,把套餐額度調大也突破不了它。

這一條的邊界

職責分離不等於每條裝置授權都要經過金鑰機人工批准 —— 該人工因素已在裝置授權簽發鏈路上移除。因此 API 被攻破仍然可能簽出裝置授權,只受 255 條硬上限與有效期約束;但它改不動治理集合。我們不寫「單一憑據洩露就不可能拿到存取權」,255 條上限也不等於能消除一次入侵的影響。

兩套憑據的職責劃分
事項所需憑據作用範圍
日常授權賬號動態碼這臺控制端能不能做遠控
賬號治理操作員碼 + 所有者動態碼哪些控制端進入治理集合

業務後端說「已透過」,簽發方就照辦嗎?

不。簽發元件自己校驗動態碼,並自行做出簽發決定。

它不採信 Web 後端轉述的校驗結果,根信任材料也與業務服務分開持有。

這一條的邊界

獨立校驗並沒有消除全部 API 攻破風險:裝置授權仍然可能被簽出,只是治理集合不會因此被改動。這裡說明的是獨立校驗與治理隔離的範圍,不是「業務後端被攻破也拿不到存取權」。

每次連線都要回問伺服器嗎?

不用。被控端按一份簽名的信任快照做本地判斷。

v4 快照是一份帶版本號的有效授權清單。被控端會驗證簽名與結構,把治理金鑰和生效的裝置授權對映成它認可的控制端集合,並拒絕版本號倒退的快照。篡改過的快照通不過簽名校驗。

這一條的邊界

本地判斷不等於永久離線授權,也不等於即時撤銷。快照約每 30 秒重新整理一次;在正常重新整理鏈路下,批准與撤銷約 60 秒內傳達。網路中斷時不承諾這個時間。

  1. 1驗證簽名與結構
  2. 2檢查版本號,拒絕倒退
  3. 3按其中生效的授權集合判斷

無論你讀到哪一節,這幾條都成立

  • 目前沒有 SOC 2、ISO 27001 認證,也沒有第三方安全審計。
  • 抗量子混合握手是設計說明,不是審計結論;它自 4.1.17 起才真正生效,ML-KEM 的獨立審計仍是 GA 前未關閉項。
  • 沒有私有化部署產品。
  • 重啟之後、使用者尚未登入時,被控端不線上 —— 四個平臺都一樣。