Skip to content

安全模型

这一页讲 FortSwift 在安全上做了什么取舍。写给需要向 IT 或合规解释「这东西凭什么可以进公司」的人。

核心取舍: 没有共享密码

多数远程桌面工具的模型是「知道 ID 和密码就能连」。密码一旦泄露, 泄露范围就是全部 — 而且你通常不知道它泄露了。

FortSwift 不用这个模型。访问权是一条具名的、有有效期的、可撤销的记录:

  • 每一台控制端设备单独授权, 不存在能广泛复用的口令;
  • 每一条设备授权明确指向「哪台控制端设备可以做远控」;
  • 授权默认 30 天到期 (可配置, 上限 90 天), 默认收窄而不是默认长存;
  • 随时可以撤销, 撤销经确认后最迟约 60 秒生效;
  • 撤销后同一把密钥不能直接重新申请

结论: 拿到某人的登录密码, 并不能让攻击者连上任何一台机器 — 他还需要那台已被授权的设备本身。

私钥在哪

私钥永远不会到达 API 或 Web 服务器。

设备密钥在设备本机生成并保管。在支持的平台上由操作系统的硬件安全能力托管:

平台密钥托管
macOSSecure Enclave
WindowsTPM
AndroidStrongBox

签发用的根信任材料由与业务服务分离的独立组件持有。最顶层的根还有一台永不联网的离线设备做锚 — 它不参与日常运转, 只在极少数需要重建信任的场合使用。

职责分离: 两套凭据

授权链路被刻意拆成两半, 由不同的凭据把守:

凭据管什么
日常授权账号动态码 (TOTP)这台控制端能不能做远控
账号治理密钥机操作员码 + 所有者动态码哪些控制端进入账号的治理集合

能日常批授权的人没有能力改动治理集合; 反过来也一样。单一凭据泄露不足以完成一次完整的权限扩张。

除了套餐额度之外, 签发侧还有一层与计费无关的绝对上限独立强制 — 即便账号额度被改大, 也突破不了这层安全边界。

Web 后端不是信任权威

签发决策由独立的签发组件做出, 并且独立校验动态码, 不信任业务后端转述的结果。

v4 信任快照

被控端不会在每次连接时去问服务器「这个人可以连吗」。它持有一份签过名的信任快照 — 一份带版本号的、列明当前有效授权的清单。

快照分三段 (顶层 / 治理 / 设备), 由账号签名密钥签名。被控端会:

  1. 验证签名, 结构校验;
  2. 把治理密钥与生效中的设备授权投影成本机认可的控制端集合;
  3. 拒绝版本号倒退的快照 (防回滚)。

结果:

  • 被控端可以本地判定一次连接请求是否合法, 不依赖每次实时查询;
  • 快照约每 30 秒刷新一次, 所以批准与撤销都能在最迟约 60 秒内传达到位;
  • 快照被篡改会被拒绝。

接入节点侧还有一道: 节点会用签发侧的权威集合覆盖被控端自报的控制端集合 — 一台被控机无法自称拥有某项权限。

网络路径

FortSwift 在三地部署接入节点: 新加坡香港中国大陆。客户端就近接入。

节点承担会合、中继与准入检查。能直连时优先直连, 直连不通才走中继。

为什么这对跨境团队重要

如果团队横跨中国大陆与境外, 走公网的远程桌面通常表现为「时好时坏」。就近接入 + 节点间联邦就是为了这个场景。

传输链路是加密的, 输入注入同样经过加密通道。

数据处理与 PDPC

FortSwift 由新加坡公司 FOOKSTAR TECH PTE LTD 运营, 适用新加坡《个人数据保护法》(PDPA), 遵循 PDPC 的九项义务并已指派数据保护责任人 (DPO)。

存了什么

  • 账号与设备数据 — 账号标识、设备名与设备公钥、授权记录、审计记录, 存放在新加坡;
  • 会话元数据 — 会话的起止时间与流量字节数, 用于用量核算与故障排查;
  • 诊断遥测 — 客户端设置项, 聚合统计。

不做什么

  • 不静默更新 — 每个版本都是显式的、带版本号的发布包;
  • 不出售任何数据。

关于会话内容

接入节点的职责是转发与准入检查, 不是信任权威。关于会话内容的具体留存与加密边界, 请以我们出具的正式数据处理说明为准 — 如果你的采购流程需要书面答复, 请联系 sales@fortswift.com, 我们会按你的合规要求逐条回复, 而不是让你从一页文档上推断。

你的权利

作为数据主体, 你可以要求查阅与更正我们持有的关于你的个人数据。完整条款见官网的隐私政策PDPC 合规说明

发布包的可验证性

  • macOS — Developer ID 签名并经 Apple 公证;
  • Windows — EV 代码签名;
  • Android — Release 签名;
  • 每个版本附 SHA-256 校验和, 下载 URL 带明确版本号, 没有 latest 这种会悄悄变化的地址。

安装前建议核对校验和, 步骤见快速开始

下一步

文档随产品版本更新;界面以实际产品为准。