Skip to content

主动断开与远程访问安全锁定

被控端状态卡提供两个语义不同的本机安全动作:

  • 断开此会话会结束选中连接的桌面、控制、终端、文件管理、传输和执行活动,但不会阻止对方再次连接。
  • 全部断开并锁定远程访问会先禁止新的远程连接,再结束当前所有活动。锁定状态在守护进程、工作进程或界面重启后仍然保留。只有本机用户完成解锁后,设备所有者、组织、设备码、协助码和临时授权才能再次访问。

锁定用于紧急停止远程访问,不是首次启动时的默认策略。新安装或缺少状态文件时默认未锁定;如果状态文件存在但无法读取或内容无效,系统会进入恢复锁定状态并拒绝访问。 恢复锁定时,系统会先与已配置的中心服务核对锁定状态;丢失 lock_id 后不能直接猜测状态并解锁。

本机身份认证

HTTP、信令、Manager 设置、MCP 和远程终端请求都不能解锁。Tauri 桌面程序会调用操作系统原生的提权认证:Windows 使用 UAC,Linux 通过 pkexec 使用 polkit/PAM,macOS 使用管理员认证对话框。认证成功后,本机辅助程序会通过命名管道或 Unix 套接字获取一次性验证请求。认证取消、程序身份错误、状态版本过期、验证请求过期或被重复使用时,设备都会保持锁定。

无界面主机使用同一条本机安全通道:

text
lcxl-remote-desk-server access status
lcxl-remote-desk-server access lock
lcxl-remote-desk-server access unlock
lcxl-remote-desk-server access disconnect <connection-id>

lock 必须在本机交互式终端中运行;unlock 必须从已提升权限的终端运行,例如使用“以管理员身份运行”、sudo 或平台上的等效方式。守护进程离线时,status 只能查看已保存的状态;其余命令都要求守护进程正在运行。

持久性与中央纵深防御

守护进程会将本机安全状态与普通设置分开保存,并采用原子替换,避免留下写入一半的文件。本机锁定状态始终是最终依据。如果写入失败,当前会话仍会停止,当前进程也会保持锁定,但状态卡会明确提示锁定只存在于内存中、重启后可能丢失;请在重启前先重试。

中心服务可用时,被控端还会同步一份锁定状态。中心服务会拒绝新的远程连接,确保每次锁定只推进一次授权版本,并尝试关闭仍然活动的浏览器连接。中心服务离线不影响本机完成锁定,重新连接后会自动补齐同步。本机操作系统认证是解锁的充分条件:守护进程无需等待中心服务响应,就会先保存并应用本机解锁状态;中心同步只是一项后台补偿任务。异常恢复时,如果本机缺少中心服务已有的锁定版本,守护进程会从中心响应中更新版本并重试同步,但不会再次关闭本机入口。解锁不会恢复旧的临时授权、支持码、审批或会话。长期设备码本身不会轮换,但锁定前签发的临时授权会永久失效。

凭据补救

锁定只保证这台被控端停止接受远程操作,并不能证明账号密码、浏览器会话、API 令牌或已经复制的数据仍然安全。请根据疑似泄露来源更换或撤销相应凭据。退出 Tauri 界面不会解除守护进程中的锁定;远程访问正在进行或设备已锁定时,退出确认框会明确说明这一点。