Skip to content
⚡ Tenvo AI · NA ŻYWO · v0.16.26 · TLS · Certyfikaty przypisane do urządzeń · AGPL-3.0 · BEZPŁATNY PLAN · 30 URZĄDZEŃ · INFRASTRUKTURA DO SAMODZIELNEGO HOSTOWANIA · WŁASNY KLUCZ API · MCP DLA CLAUDE & CURSOR
Powrót do blogaBezpieczeństwo

Czy pulpit zdalny jest bezpieczny? Uczciwy model zagrożeń

Tenvo Editorial Team10 min czytania
Czy pulpit zdalny jest bezpieczny? Uczciwy model zagrożeń

Protokoły pulpitu zdalnego przesyłają naciśnięcia klawiszy, obraz ekranu i poświadczenia przez internet. Oto model zagrożeń, użyta kryptografia oraz pięć rzeczy, które należy sprawdzić w każdym narzędziu do pulpitu zdalnego, zanim mu zaufasz.

"Is remote desktop secure" ma różne odpowiedzi w zależności od tego, o który pulpit zdalny chodzi. Native Windows RDP wystawiony na publiczny internet jest jednym z najbardziej nadużywanych wektorów ataku w korporacyjnym IT — pojawia się w sekcji ransomware w raporcie DBIR firmy Verizon każdego roku. Nowoczesny klient oparty na przekaźnikach, taki jak Tenvo, AnyDesk czy TeamViewer, który nigdy nie wystawia nasłuchującego portu do internetu, ma zasadniczo inną postawę bezpieczeństwa. Ten artykuł uczciwie omawia model zagrożeń: co jest naprawdę chronione, co nie jest i co powinieneś zweryfikować przed zainstalowaniem dowolnego narzędzia pulpitu zdalnego.

TL;DR: Szyfrowanie transportu (AES-256-GCM) i wymiana kluczy (X25519 + ED25519) to dziś podstawowe oczekiwania — większość renomowanych narzędzi to ma. Różnice pojawiają się w tym, co może zobaczyć przekaźnik, jak obsługiwany jest dostęp bez nadzoru, czy wymuszane jest 2FA i czy kod źródłowy można audytować. Jeśli chcesz tylko listę czynności, przejdź do 5-punktowej listy kontrolnej na końcu.

Model zagrożeń: przed kim się bronić?

Trzy klasy przeciwników mają znaczenie dla pulpitu zdalnego:

  • Atakujący w sieci (pasywny lub aktywny MITM). Ktoś w tej samej sieci Wi‑Fi, operator złośliwego węzła wyjściowego VPN, aktor państwowy przeprowadzający masowy interception TLS. Celem jest odczytanie lub modyfikacja ruchu między klientem a hostem.
  • Atakujący na poświadczenia. Ktoś próbujący zalogować się do hasła dostępu bez nadzoru zdalnie. Brute-force, credential stuffing, sprawdzenie wyciekłych baz danych.
  • Dostawca/przekaźnik jako atakujący. Firma dostarczająca pulpit zdalny lub ktoś, kto ją przełamał. Siedzą pośrodku z definicji — co tak naprawdę mogą zobaczyć?

Czwarta klasa, kompromitacja punktu końcowego (malware na dowolnej maszynie), łamie każde narzędzie pulpitu zdalnego. Jeśli twój lokalny PC jest przejęty, żaden protokół szyfrowania tego nie uratuje. Nie będziemy tego tu omawiać, bo to poza zakresem protokołu.

Szyfrowanie transportu: AES-256-GCM

Tenvo szyfruje połączenie przy użyciu TLS i certyfikatu przypisanego do urządzenia. Algorytm najczęściej omawiany w tym kontekście to AES-256-GCM, tryb szyfrowania uwierzytelniającego, który chroni zarówno poufność (brak podsłuchu), jak i integralność (brak manipulacji). GCM to ten sam tryb szyfrujący, którego używa TLS 1.3, twojego banku i Signal Protocol na warstwie symetrycznej. Na dzień 2026 r. nie ma znanych praktycznych ataków przeciwko AES-256-GCM.

Klucz sesji ma 256 bitów, jest wyprowadzany dla każdej sesji i nigdy nie jest ponownie używany. Nawet gdyby klucz został w jakikolwiek sposób odzyskany po fakcie, skompromitowana byłaby tylko ta jedna sesja — sesje przeszłe i przyszłe są niezależne.

Wymiana kluczy: X25519 + ED25519

Jak dwaj klienci uzgadniają klucz sesji bez tego, żeby przekaźnik go poznał? X25519, eliptyczno-krzywe Diffie-Hellman oparty na Curve25519. Każda strona generuje efemeryczny parę kluczy, wymienia publiczne klucze przez przekaźnik i niezależnie wylicza ten sam sekret współdzielony używając własnego klucza prywatnego i publicznego klucza drugiej strony. Przekaźnik widzi tylko wartości publiczne, które bez jednego z kluczy prywatnych są bezużyteczne.

Aby zapobiec aktywnemu man-in-the-middle (złośliwy lub przejęty przekaźnik podmieniający klucze publiczne w locie), publiczna tożsamość hosta jest podpisana z użyciem ED25519. Przy pierwszym połączeniu Tenvo pokazuje odcisk palca klucza hosta — to model zaufania przy pierwszym użyciu (TOFU), taki jak w SSH. Przy kolejnych połączeniach klient weryfikuje, czy odcisk się zgadza; jeśli przekaźnik próbowałby cię podszyć, odcisk by się zmienił i klient odmówi połączenia.

X25519 + ED25519 to ten sam zestaw prymitywów używany przez WireGuard, Signal, age i nowoczesny SSH. Jest szeroko audytowany i uznawany za obecnie najlepszą praktykę.

Co przekaźnik faktycznie widzi

To pytanie znacząco rozdziela narzędzia pulpitu zdalnego. Niektóre produkty terminują TLS na przekaźniku i ponownie szyfrują do klienta — to oznacza, że dostawca technicznie może odszyfrować twoją sesję. Zapytaj, co ma zastosowanie w narzędziu, które rozważasz, włącznie z tym: Tenvo jest end-to-end przy bezpośrednym połączeniu peer-to-peer, a TLS jest terminowany na przekaźniku, gdy bezpośrednie połączenie nie jest możliwe.

NarzędzieCzy przekaźnik widzi tylko szyfrogram?Kod źródłowy audytowalny?Czy przekaźnik można hostować samodzielnie?
Tenvo / RustDeskPrzy połączeniach bezpośrednich; sesje przez przekaźnik terminują TLS na przekaźnikuTak (AGPL-3.0)Tak
AnyDeskTak (według ich dokumentacji)Nie (proprietary)Tylko w pakiecie Enterprise
TeamViewerTak (według ich dokumentacji)Nie (proprietary)Tylko Tensor enterprise
Chrome Remote DesktopTrasa przez infrastrukturę Google; Google przechowuje klucze w przepływach specyficznych dla ChromeOSCzęściowo (rozszerzenie jest otwarte)Nie
Native Windows RDP (over WAN)N/A, połączenie bezpośrednie jeśli wystawioneNieN/A
VNC (RealVNC, TightVNC) plainCzęsto domyślnie nieszyfrowaneMieszaneTak

Dwie uwagi do tabeli. Po pierwsze, „dostawca twierdzi, że przekaźnik widzi tylko szyfrogram” to coś, co w przypadku produktów proprietary musimy przyjąć na słowo — bez dostępu do źródeł nie możesz tego zweryfikować. Po drugie, klasyczne VNC przez otwarty internet to najgorsza opcja na tej liście: wiele wariantów VNC jest domyślnie bez szyfrowania, a mechanizm wysyłania poświadczeń (challenge-response) jest od lat złamany. Nie uruchamiaj plain VNC przez internet.

Uwierzytelnianie: hasła vs 2FA

Dla dostępu bez nadzoru (gdzie ustawiasz hasło na hoście, aby później się łączyć bez akceptacji) hasło jest całą obroną. Dwa tryby awarii:

  1. Słabe hasło: PIN 4-cyfrowy da się złamać brute-force w kilka sekund. Hasło 6-znakowe alfanumeryczne da się złamać w ciągu godzin przy dostępie sieciowym. Używaj 12+ znaków generowanych przez menedżera haseł. Tenvo wymusza minimum 6 znaków i ostrzega przed powszechnymi hasłami; zalecamy 16+ dla każdego hosta dostępnego z internetu.
  2. Brak drugiego czynnika: Jeśli hasło wycieknie, to cała uwierzytelnianie przestaje chronić. Włącz 2FA, jeśli twoje narzędzie to wspiera — Tenvo obsługuje TOTP w płatnych planach. AnyDesk i TeamViewer oferują podobne rozwiązania.

Dla sesji wsparcia interaktywnego (gdzie ktoś podaje jednorazowy kod) zagrożenie jest znacznie mniejsze, ponieważ sesja jest ograniczona czasowo i kod wygasa. Klasyczny atak polega na socjotechnicznym namówieniu ofiary do podania kodu oszustom — scam typu „tech support” Microsoftu wykorzystuje dokładnie ten wektor i żadna kryptografia tego nie naprawi.

Ryzyko dostępu bez nadzoru

Dostęp bez nadzoru to najprzydatniejsza i jednocześnie najwyżej ryzyczna funkcja. Z definicji pozostawiasz poświadczenie na hoście, które, jeśli wycieknie, pozwala każdemu zdalnie się zalogować bez akceptacji. Rekomendowane praktyki:

  • Używaj unikatowego hasła dla każdego hosta. Nie powtarzaj hasła między maszynami.
  • Włącz 2FA tam, gdzie jest to wspierane.
  • Ustaw timeout bezczynności tak, aby nieużywane sesje bez nadzoru były rozłączane. Tenvo domyślnie ustawia 4 godziny.
  • Używaj białej listy dostępu — ogranicz połączenia przychodzące do konkretnych identyfikatorów urządzeń, które kontrolujesz. Tenvo wspiera to w ustawieniach bezpieczeństwa.
  • Okresowo sprawdzaj log połączeń. Nieoczekiwane połączenia to czerwony flag.

Powszechne problemy z natywnym RDP wystawionym do internetu

RDP jako protokół nie jest z natury niebezpieczny — Microsoft znacznie go utwardził, a nowsze wersje używają TLS‑ochronionego CredSSP. Problem leży w operacyjnym użyciu. RDP nasłuchuje na znanym porcie (3389), zwykle uwierzytelniane jest tylko przez hasło Windows i jest celem ciągłego skanowania brute-force. Gdy atakujący się dostanie, ma zalogowaną interaktywną sesję Windows — najbardziej użyteczne przyczółek do wdrożenia ransomware. Dlatego CISA i FBI konkretnie wymieniają wystawione RDP jako jeden z trzech głównych wektorów początkowego dostępu dla ransomware. Narzędzia takie jak Tenvo, AnyDesk i TeamViewer unikają tego problemu, bo nigdy nie wystawiają usługi nasłuchującej do publicznego internetu.

5-punktowa lista kontrolna dla dowolnego narzędzia pulpitu zdalnego

Bez względu na wybór narzędzia, zweryfikuj te pięć rzeczy zanim powierzasz mu cokolwiek istotnego:

  1. End-to-endowe szyfrowanie transportu z AES-256 lub ChaCha20-Poly1305. Wszystko mniej (brak szyfrowania, RC4, plain VNC) dyskwalifikuje narzędzie. Sprawdź dokumentację, nie stronę marketingową.
  2. Wymiana kluczy z forward secrecy (Diffie-Hellman w jakiejkolwiek formie). X25519 to nowy standard. ECDH P-256 jest akceptowalny. Statyczna wymiana RSA to czerwony flag.
  3. Udokumentowany model przekaźnika: czy dostawca widzi szyfrogram, czy jawny tekst? Przeczytaj ich whitepaper bezpieczeństwa. Jeśli nie potrafią odpowiedzieć — odejdź.
  4. Dwuskładnikowe uwierzytelnianie dla dostępu bez nadzoru. Jeśli narzędzie nie oferuje 2FA, nie włączaj dostępu bez nadzoru na hostach dostępnych z internetu.
  5. Kod źródłowy lub audyt zewnętrzny, który możesz przeczytać. Open source (jak Tenvo/RustDesk na AGPL-3.0) to najsilniejszy dowód. W przeciwnym razie akceptowalny jest raport SOC 2 Type II lub opublikowany pentest.

Wniosek

"Is remote desktop secure" to złe pytanie. Właściwe brzmi: który pulpit zdalny i jak jest wdrożony. Nowoczesne narzędzie oparte na przekaźnikach z transportem AES-256-GCM, wymianą kluczy X25519, end-to-endowym szyfrowaniem poza przekaźnikiem i 2FA dla dostępu bez nadzoru jest w przybliżeniu tak bezpieczne, jak inne protokoły internetowe, którym codziennie ufasz. RDP wystawiony na przekierowany port z słabym hasłem nie jest. Read Tenvo's full security architecture dla szczegółów na poziomie protokołu, lub download the client i przeaudytuj go sam — źródło jest na GitHub.

FAQ

Czy zespół Tenvo może czytać moje sesje pulpitu zdalnego?
To zależy od trasy. Bezpośrednie połączenie peer-to-peer jest szyfrowane end-to-end i nie możemy go odczytać. Gdy bezpośrednie połączenie nie jest możliwe, sesja jest retransmitowana przez nasz przekaźnik i TLS jest terminowany na naszym przekaźniku: nie nagrywamy ani nie przechowujemy treści sesji, ale nie będziemy twierdzić, że technicznie niemożliwe jest dla nas jej zobaczenie. Klient jest open source, więc możesz to sprawdzić zamiast przyjmować nasze słowo na wiarę.

Czy open source jest faktycznie bezpieczniejsze niż closed source?
Dostęp do kodu źródłowego jest konieczny, ale niewystarczający. AGPL-3.0 oznacza, że niezależny audytor może zweryfikować, czy protokół odpowiada dokumentacji; narzędzia zamknięte wymagają zaufania do dostawcy. Oba mogą być bezpieczne, jeśli są dobrze zaimplementowane; tylko jedno z nich jest weryfikowalne.

Czy powinienem się martwić modelem zaufania przy pierwszym użyciu (TOFU)?
Tylko jeśli konfigurujesz połączenie przez sieć, której nie ufasz. Dla paranoicznych konfiguracji zweryfikuj odcisk palca hosta poza kanałem (np. przeczytaj go przez telefon, nie w czacie) przy pierwszym połączeniu. Potem klient zapisuje odcisk lokalnie.

Czy są znane CVE w RustDesk / Tenvo?
Projekt RustDesk miał kilka ujawnionych problemów na przestrzeni lat, głównie w opcjonalnych komponentach serwera do samodzielnego hostowania, każdorazowo szybko załatanych. Sam klient desktopowy nie miał wysokosewerowych CVE umożliwiających zdalne wykonanie kodu na dzień maj 2026 r. Sprawdź stronę z poradami bezpieczeństwa na GitHub, aby poznać aktualną listę.

Jakie metody 2FA wspiera Tenvo?
TOTP przez dowolną standardową aplikację uwierzytelniającą (Authy, 1Password, Google Authenticator) w planach Lite i Pro. Wsparcie kluczy sprzętowych (WebAuthn) jest na roadmapie.

Pobierz Tenvo

Gotowy sprawdzić samodzielnie?

Bezpłatne dla 30 urządzeń, bez karty kredytowej. Uruchomienie i połączenie w dwie minuty.