Skip to content
⚡ Tenvo AI · 实时 · v0.16.26 · TLS · 每设备证书 · AGPL-3.0 · 免费方案 · 30 台设备 · 可自托管基础设施 · 自带 API 密钥 · MCP,适用于 CLAUDE & CURSOR
返回博客Security

远程访问 MFA:TOTP、推送、passkeys、硬件

Tenvo Editorial Team9 分钟阅读
远程访问 MFA:TOTP、推送、passkeys、硬件

你知道问题所在:密码会被钓鱼、重复使用或暴力破解,而远程访问会话是目标。多因素认证(MFA)是显而易见的解决方案——但并非所有第二因素都能阻止同样的攻击。

你知道问题所在:密码会被钓鱼、重复使用或暴力破解,而远程访问会话是目标。多因素认证(MFA)是显而易见的解决方案——但并非所有第二因素都能阻止同样的攻击。本文比较 TOTP、推送通知、passkeys(FIDO2)和硬件密钥,以便你为远程访问设备群选择真正能降低风险的方案。

快速的威胁入门 — 你希望 MFA 阻止什么

在比较方法之前,先明确攻击者模型。不同的 MFA 方法能阻止不同的能力。在远程访问场景中,我关注的攻击者可能会:

  • 窃取或猜测密码(凭证填充、泄露的密码)。
  • 用伪造登录页面钓鱼用户并实时捕获代码或会话令牌。
  • 伪造或拦截网络流量(中间人攻击)或控制 VPN 会话。
  • 控制用户的设备(读取认证器的恶意软件,或已建立的会话被接管)。
  • 物理窃取设备(手机或硬件令牌)或进行 SIM 交换(与 SMS 相关)。
  • 滥用账户恢复或客服覆写来移除 MFA。

如果你想要针对远程桌面产品的更深层次的威胁映射,请参见 Is Remote Desktop Secure? An Honest Threat Model 和 Remote Desktop Security: What You Need to Know。

TOTP(基于时间的一次性密码):它是什么以及能阻止哪些攻击

TOTP(RFC 6238)生成短数字代码——常见为每 30 秒变更的 6 位数——使用存储在服务器和认证器(应用或令牌)中的共享密钥。Google Authenticator、Authy、FreeOTP 以及许多硬件令牌都使用 TOTP。

  • 能阻止:凭证填充和密码重放。如果攻击者只有密码,仍然需要当前的 TOTP。
  • 部分阻止:自动化暴力破解——由于代码较短,仍需实施速率限制。
  • 无法阻止:实时钓鱼或中间人攻击。攻击者可用伪造登录页面提示受害者提供当前 TOTP 并立即完成登录。如果用户设备被攻陷且共享密钥被窃取,TOTP 也会失效。

运维注意事项:TOTP 简单且支持广泛。但共享密钥的注册(二维码)必须受保护:一旦你把密钥交给用户,任何拥有该密钥的人都可以永久生成代码。备份和恢复策略(手机丢失时的重新配置)是很多组织在 help‑desk 重置时削弱安全的地方。

推送通知:便利但存在社会工程风险

推送 MFA 向注册设备发送通知,询问用户是否批准或拒绝登录尝试。实现方式各异:有的包含事务详情(IP、应用名),有的仅显示“Approve”提示。服务器发出挑战,设备对其签名或确认,然后服务器授予会话。

  • 能阻止:仅凭凭证的盗用——只有密码的攻击者无法在没有批准的情况下完成登录。
  • 部分阻止:自动化攻击和某些绑定到服务器挑战的中间人设置。
  • 无法可靠阻止:针对性的实时社会工程(“批准登录以继续”)和“推送轰炸”疲劳攻击。如果攻击者同时欺骗用户并触发真实登录,许多用户仅为停止轰炸而批准。此外,推送仍依赖设备完整性;被攻陷的手机若能自动批准或被恶意软件控制,则此因素失效。

实用要点:推送具有高接收率,适合一般员工,但除非实现了来源/事务绑定并且组织强制用户培训与上下文检查(位置、设备姿态),否则不要把它当作抗钓鱼的保证手段。

Passkeys(FIDO2 / WebAuthn)— 正确实现时具备真实的抗钓鱼能力

passkeys 是 FIDO2/WebAuthn 凭证的通俗称呼。它们是针对每个依赖方(你的远程访问服务)创建的公钥凭证。私钥保存在认证器(平台或漫游设备)内;认证器对包含依赖方标识符的挑战进行签名。由于签名与依赖方来源绑定,钓鱼站点无法在真实站点上重用该签名。

  • 能阻止:钓鱼、依赖凭证捕获的中间人攻击、凭证重放和许多自动化攻击。如果认证器使用安全元件(TPM、Secure Enclave,或实现 FIDO2 的硬件令牌),密钥材料无法被提取。
  • 部分阻止:攻击者在用户在场时控制设备的情形——例如主机上的恶意软件能触发批准或通过被攻陷的账户恢复流程登记新凭证。
  • 无法阻止:当认证器不安全且未受 PIN/生物特征保护时的物理窃取,或客服滥用账户恢复在缺乏适当控制下移除密钥的情形。

在实践中,FIDO2/passkeys 是唯一广泛可用且基于标准的抗钓鱼第二因素。平台级 passkeys(Windows Hello、Touch ID/Face ID)便捷,而实现 FIDO2 的漫游硬件密钥(如支持 FIDO2 的 YubiKey、Nitrokey FIDO)在物理隔离上提供更强保证。

硬件密钥:一次性密码令牌 vs FIDO2 令牌 — 谨慎选择

硬件令牌有两种类型:一次性密码令牌(HOTP/TOTP 硬件令牌)和 FIDO2/WebAuthn 令牌。两者各有利弊。

  • HOTP/TOTP 硬件令牌:小巧、廉价的设备,显示数字代码。它们继承了软件 TOTP 的弱点:共享密钥模型,若攻击者要求代码并立即使用,则易受实时钓鱼影响。
  • FIDO2 硬件令牌:使用公钥加密并具备抗钓鱼能力,如上所述。通常需触碰或输入 PIN 才能使用,这可以在令牌被盗时防止未经授权的使用。

运维权衡:在需要抗钓鱼能力的场景下优先使用 FIDO2 令牌。它们成本更高,需要库存与密钥管理策略(发放、丢失上报、备份)。TOTP 令牌便宜且优于无,但应把它视为比密码更好的补充,而非万能解法。

每种方法如何映射常见的远程访问攻击场景

具体映射能让选择更简单。下面列出常见的远程访问攻击以及哪些因素能阻止它们。

  • 只有密码的攻击者(凭证泄露):TOTP、推送、passkeys 和硬件令牌均可阻止访问。
  • 实时钓鱼站点代理登录:TOTP 和推送很可能被绕过,因为攻击者可以中继代码/推送,除非推送包含强事务细节且用户会核验。FIDO2/passkeys 可阻止此类攻击,因为签名与来源绑定。
  • 用户设备被攻陷(用于发起远程会话的 PC 上有恶意软件):只有在攻击者无法同时使用 MFA 设备时,MFA 才有帮助。如果恶意软件能读取 TOTP 密钥、拦截推送批准或在无用户存在下触发平台 passkey,MFA 可能失效。需要触碰/PIN 的物理硬件密钥在这方面提供更强保护。
  • 客服或账户恢复滥用:如果你的恢复流程允许在没有强认证的情况下移除因素,任何 MFA 都可能被绕过。请加固恢复工作流并详细记录日志。

远程访问的部署建议

选择“最佳”因素取决于风险容忍度、预算和运维能力。针对远程访问(支持工具、管理控制台、RDP 网关),我建议以下基线:

  • 对特权账户和远程支持操作员要求抗钓鱼 MFA(FIDO2/passkeys 或 FIDO2 硬件令牌)。这些是高风险角色。
  • 允许一般员工使用推送或 TOTP,但必须有补偿控制:设备姿态检查、IP/地理位置检查、短会话寿命和异常活动告警。
  • 强制严格的账户恢复:多步骤重新登记,要求证明(设备、身份校验),并记录每次恢复操作。
  • 保留备份因素:发放有限数量的恢复令牌,并在替换丢失的漫游密钥前要求二次验证。

从运维角度看,只有在必须时才自托管 MFA 基础设施——比如出于合规、隔离网络或严格的数据驻留规则。托管服务(包括 Tenvo 的托管中继)通常在计算补丁、证书续期、密钥保管和值班时间成本后更便宜。Tenvo 的托管中继是我们的默认推荐:我们提供 macOS、Windows 和 Linux 的原生客户端、处于公测的浏览器客户端,以及多区域托管中继。Pricing tiers are Free $0, Lite $2.99/mo and Pro $7.99/mo — the managed option gives you redundancy and zero relay maintenance.

如果你选择自托管,请接受在 Self-Hosted Remote Desktop: Why, How, and What Breaks 中描述的运维开销,并对恢复渠道进行严格加固。

运营现实 — 备份、注册、防欺诈与用户体验

良好的 MFA 设计需在安全与在线运维间取得平衡。几点务实的说明:

  • 注册安全:保护初始绑定步骤。如果注册无需认证或仅靠相同的用户名/密码保护,能猜到凭证的攻击者就能为自己配置因素。要求注册使用第二通道(发送到公司邮箱的确认、管理员审批)。
  • 备份与恢复:不要以明文邮件发送秘密。对于 passkeys,提供替代恢复流程(每个账户允许多把密钥、将托管的恢复密钥以严格访问控制方式存储)。对于 TOTP,禁止截图二维码并强制限时重发。
  • 客服控制:对高特权账户的撤销与重新发放要可审计并采用多方批准。
  • 日志与告警:记录 MFA 失败、新因素注册和恢复事件。将日志接入 SIEM,并对异常模式要求人工复核。
  • 用户体验:平台级 passkeys 能减少客服负担。推送对非技术用户最友好,TOTP 在设备无法接收推送时仍有用处。

如果你想要一份简短、实用的检查表来快速设置远程访问并保持 MFA 合理,请参见 How to Set Up Remote Access in 60 Seconds 和我们的指南 How to Give Someone Remote Access Safely。

总结:为敏感访问选择可辩护的、抗钓鱼的 MFA

简短版:

  • TOTP 优于无,但对实时钓鱼和任何能代理会话的攻击者无效。
  • 推送提升便利性,但若未强制事务细节与上下文约束,则容易被社会工程和批准疲劳利用。
  • FIDO2/passkeys(包括 FIDO2 硬件令牌)是唯一广泛可用的标准化方案,在正确部署时可靠地抵抗钓鱼攻击。
  • 实现 FIDO2 的硬件令牌为高风险账户提供最强保护;同时要保持严格的恢复与备份流程。
  • 运维开销(注册、客服、备份)才是真正的成本——除非你有书面自托管要求,否则托管中继/服务通常能降低总体运行成本。

对管理员和远程支持操作员使用抗钓鱼 MFA(passkeys 或 FIDO2 令牌),对一般员工保留推送/TOTP 作为务实的回退,并加固恢复与注册流程,避免 MFA 被轻易移除。

如果你想在运维成本与安全间取得平衡,Tenvo 的托管中继能减少大量运行成本:原生 macOS/Windows/Linux 客户端、公测中的浏览器客户端、多区域托管中继,以及定价层 Free $0 / Lite $2.99/mo / Pro $7.99/mo。托管中继相比单一自托管中继也能更容易在分布式设备间执行 MFA 强制策略。

准备好试用了吗?下载客户端并为关键账户启用强二次因素:Download Tenvo。

获取 Tenvo

准备自己试用吗?

免费支持 30 台设备,无需信用卡。两分钟内即可运行并连接。