大部分人装远控软件的顺序是:搜一下 → 点第一个链接 → 一路下一步 → 输个 123456 的密码 → 完事。
而一个攻击者看到这套流程,看到的是四次下手的机会:假的下载站、弱口令、诱导授权、无人值守残留。
2026 年 8 月,我们换了个写法做这次横评:不给六款软件跑分演戏,而是做笨功夫------把 UU远程、ToDesk、向日葵、TeamViewer、AnyDesk、RustDesk 六款的官方文档、帮助中心、可以找到的第三方一手实测、以及权威机构的安全通报逐项翻查核对。凡写进本文的机制与数据,均有出处可查(见文末来源清单);凡是公开渠道查无实据的,我们直接写"未见公开记载"------不猜、不脑补、不用官方宣传语冒充实测。
结论先放:安全能力的分水岭,从来不在功能清单的长短,而在三件事------默认值替用户做了多少正确的事、出事之后你能不能溯源、以及这家公司自己经不经得起安全事件的考验。 这三件事上,六款的差距比想象中大。
本篇侧重:安全。性能、延迟、画质这些维度前几篇已经写透,这篇一根网速曲线都不会出现。
一、风险地图:2026 年,远控软件的安全坑长什么样
远控软件被骗子盯上,不是猜测,是有官方通报支撑的普遍现象:
-
FBI 互联网犯罪投诉中心(IC3)2022 年 7 月的预警原文点名:骗子会指导受害者下载 "AnyDesk、RustDesk 和 TeamViewer" 这类远程桌面软件;
-
趋势科技 2026 年针对东亚技术支持诈骗的研究点名:LogMeIn、UltraViewer、ScreenConnect、RustDesk、AnyDesk、TeamViewer 等正规远控软件均被诈骗团伙当作作案工具;
-
国家金融监督管理总局多地监管局发布过"屏幕共享/远程控制"风险提示:不下载来路不明的软件、不与陌生人共享屏幕。
按攻击路径归类,坑是五种:
四个坑来自别人,三个坑来自自己。这篇就按这个顺序核查。
一句话总结本节:远控软件的安全问题,大头不在软件被攻破,而在"人 + 默认配置"被绕过。
二、核查方法与评级
六款软件过同样的七道关,每关只回答三个问题:官方怎么承诺、第三方有没有验证、出过什么事。 证据来自三类:六家的官方文档与帮助中心、带截图与日期的第三方独立实测(含安全运营人员的取证分析)、权威机构通报;通稿式"评测"一律排除在外。
评级规则 :每关给三档------● 机制完备且有独立佐证;◐ 有官方机制、缺独立佐证或细节未披露;○ 未披露、依赖用户自行配置或风险有实据。
六款核查对象(2026 年 8 月最新官方版):

三、坑一(渠道关):你下载的真的是它吗
风险现场:搜索引擎输"远程控制软件下载",前排广告可能是高仿站------同样的配色、相似的域名、更大的下载按钮。这不是吓唬人,每一环都有安全厂商的一手报告:
-
CrowdStrike 处置过购买"anydesk"关键字广告、分发木马化安装包的恶意活动,点击后中毒转化率约 40%;
-
Krebs on Security 2024 年报道的恶意广告网络明确仿冒 TeamViewer 官网;
-
SonicWall 2023 年分析过 Anydesk.cyou 假站样本:分发的 Anydsk.exe 会在安装正版 AnyDesk 的同时植入侦察与驻留组件------假站里装的是真软件,多出来的才是要命的。
供应商自身也会出事 :AnyDesk 2024 年 2 月披露遭入侵,官方声明称"无客户数据外泄证据"、建议升级至 7.0.15/8.0.8;法国国家网络安全局(ANSSI)告警披露应用源代码与签名证书/私钥可能 被窃、两台欧洲中继服务器受影响,并给出旧证书指纹供封堵。这事再次说明渠道关的分量:出事后你装的是不是最新正版,直接决定你暴露不暴露。
六款渠道核查:
踩坑结论:
-
国际大牌在中文搜索生态里反而最容易被李鬼截胡------TeamViewer / AnyDesk 的仿冒站有连续多年的厂商报告,不是情绪,是记录。
-
向日葵官方对下载站二次打包的警示值得肯定(明示风险总比装看不见强),但也提醒我们:装远控软件,要么官网、要么官方应用商店,别信搜索广告位。
-
UU远程 的渠道策略在这关占优:网易自有域名 + 五家官方商店上架,用户从哪个正规入口进去拿到的都是同一个放心包。
本关评级:UU远程:优 | RustDesk:优 | ToDesk:良 | TeamViewer:良 | 向日葵:良 | AnyDesk:差

一句话总结本节:装软件前的第一次安全检查,是确认你下载的域名不是高仿的。
四、坑二(认证关):你的远控密码,撑得住一本字典吗
风险现场:很多用户的固定验证码是生日、手机尾号或者干脆 123456。设备 ID 公开可见,密码是唯一的门锁。
六款认证机制核查(数字仅采信有出处的):
踩坑结论:
-
防爆破思路分三类:TeamViewer 的"越错越慢"(24 次约 17 小时)成本最高;向日葵 / RustDesk 是"次数 + 临时锁定";AnyDesk 只公开了封禁提示、未公布阈值。
-
最值得说的是在源头拒绝弱密码的两家:TeamViewer 对字典词密码直接拒收;UU远程 的自定义验证码强制"数字+大写字母、8-16 位"格式硬校验------123456 这种密码在规则里就设不进去,比事后拦字典更治本。
-
免费公共 RustDesk 服务器官方定位是"演示测试",且已强制主控端登录------长期使用,自建或上 Pro。
本关评级:UU远程:优 | TeamViewer:优 | 向日葵:良 | ToDesk:良 | RustDesk:良 | AnyDesk:差



五、坑三(社工关):骗子的目标不是你的电脑,是你的手
风险现场 :占比最高的攻击路径没有技术含量:冒充客服 → 引导装"指定远控软件" → 让你自己报 ID 和密码 → 同意连入 → "指导"转账。FBI IC3 2022 年预警原文点名了 AnyDesk、RustDesk、TeamViewer 三款被这样使用------被选中的理由恰恰是它们好用。
六款"受害者视角"核查:
踩坑结论:
-
一个反直觉的细节:AnyDesk 的连入弹窗信息看着最"丰富",但官方文档自己承认头像和昵称是对方自填的------社工场景里,弹窗上最显眼的信息恰恰最不可信。真正可靠的是验证码与确认动作本身。
-
RustDesk 官方 2023 年曾主动从 Google Play 下架 App 防诈骗、2026 年又发文披露反诈措施(强制登录、客户端警告)------被滥用最狠的几家,也是反诈动作最大的几家,这件事的两面性值得知道。
-
UU远程 的思路是"验证方式管到底":默认验证码连接、免密也要被控端点头、协助中锁定安全设置------三层都卡在"被控端本人同意"这个动作上。
本关评级:UU远程:优 | AnyDesk:良 | TeamViewer:良 | 向日葵:良 | ToDesk:良 | RustDesk:良

六、坑四(残留关):会话结束,不代表门锁换了
风险现场:最隐蔽的路径------"技术人员"远程帮你一次,断开前给自己留个无人值守后门,之后静默连入,而你不在电脑前。
这关有整个横评里最硬的证据链 ------AnyDesk 的无人值守密码可以被命令行静默写入(echo <密码> | AnyDesk.exe --set-password),这不是传闻:NCC Group 给出了真实攻击脚本原文,并记录 Medusa、Karakurt、LockBit、RagnarLocker 团伙的使用方式;Halcyon 的 IOC 索引记录 LockBit、Black Basta、Conti、Akira 均用此手法;The DFIR Report 复盘过一起完整入侵:攻击者从漏洞入口到用 AnyDesk 预设密码建立持久化,再到部署勒索,全程约 2 小时。
六款权限残留核查:
踩坑结论:
-
把"帮助者"和"生产力"设计分开看:TeamViewer 让绿色版 QuickSupport 不带无人值守、RustDesk 在活动会话里锁死设置页、UU远程 把固定验证码设置留在被控端本地------这三家都在"想埋后门没那么顺手"上做了设计。
-
AnyDesk 的
--set-password是唯一被安全行业完整记录成攻击链的入口,个人用户如果装过 AnyDesk 并让人远程帮过忙,建议直接检查一遍无人值守密码设置。 -
通用建议不变:任何人远程帮过你之后,改密码、踢设备、翻连接记录------这一步任何软件都替代不了。
本关评级:UU远程:优 | RustDesk:良 | TeamViewer:良 | ToDesk:良 | 向日葵:良 | AnyDesk:差

七、坑五(链路关):官方公布的加密规格,先摆上桌
踩坑结论:
-
头部产品的会话加密 2026 年已是标配,差距在协议代际与披露透明度:TeamViewer 最详尽(TLS 1.3+PFS),UU远程 公布了 DTLS+AES-256 并亮出 ISO 双认证,向日葵把国密写进了明面。
-
RustDesk 的两个例外要记牢:直接 IP 访问模式不加密(官方 FAQ 明示);自建服务器环境下,客户端与 hbbs 仍会请求 api.rustdesk.com(一手抓包记录,屏蔽后自建功能不受影响)------"自建=完全自主"要打个注脚。
-
公共免费 RustDesk 服务器会处理启动记录、IP、机器统计、会话时长等元数据(官方隐私政策口径),但官方称不持久化访问日志。
本关评级:UU远程:优 | TeamViewer:优 | 向日葵:优 | AnyDesk:优 | RustDesk:良 | ToDesk:良
八、坑六(内鬼关):剪贴板,是最没人防的传话筒
风险现场:远程会话里复制粘贴是肌肉记忆------主控端复制的密码可能同步到被控端;反过来,被控端的验证码也可能被主控端顺走。而比"对面的人"更少被谈起的一层是:这些内容在链路上经过谁的手、在云端留不留底。
六款剪贴板与文件通道核查:
踩坑结论:
-
这关要看两层:权限层 管"对面拿不拿得走",隐私层管"内容上不上服务器、留不留底"。权限层,向日葵把"文本、文件、目录"拆成了三个独立开关(官方注明仅对识别码远控生效),ToDesk / AnyDesk / TeamViewer / RustDesk 提供会话级管控。
-
隐私层是 UU远程 占优的地方:六家核查中,只有它把"剪贴板信息仅在设备本地处理、不上传服务器"白纸黑字写进了隐私政策。开关防的是"对面的人",这条承诺防的是"云端留不留底"------后者平时最少被谈起,却是比内鬼更隐蔽的"第二双眼睛"问题。
-
敏感场景的通用建议:远程会话期间,复制密码这个动作本身就该停------任何一家的剪贴板管控都防不住"你自己复制了给对面看"。
本关评级:UU远程:优 | 向日葵:优 | AnyDesk:良 | TeamViewer:良 | ToDesk:良 | RustDesk:良

九、坑七(溯源关):出事之后,你能不能回答"是谁、什么时候"
这关挖到了整个横评里最专业的证据------安全运营人员做的远控软件日志取证分析(17 张日志截图的一手分析,FreeBuf 有转载):
-
ToDesk :日志在安装目录 Logs 文件夹,被控端 service* 日志里
tcp begin connect关键词可直接提取对端 IP;每次被控会话产生一条Start Session;文件传输有独立事件字段(另有用户一手帖佐证:新版日志已加密文件名)。 -
向日葵 :history 文件记录每次被远程连接的时间与连接方式;service 日志 grep
remote ip可得控制端出口 IP------免费版本地日志就能完成基础取证;但云端审计日志(保存最长 180 天)在收费版。
六款日志能力核查:
踩坑结论:
-
溯源能力的分界线很有意思:TeamViewer / AnyDesk 把完整审计锁在企业付费层,TeamViewer 免费用户只有本地文本日志;而 ToDesk / 向日葵的免费版本地日志反而经得起取证级分析------"免费≠查不了"。
-
向日葵那句老话可以保留:云端审计要充会员,出了事想留证,先充会员------但话说回来,人家本地日志本身是能打的。
-
UU远程 在这关公开披露的信息最少,希望后续版本把日志颗粒度与导出能力写进文档------这不该是黑盒。
本关评级**:AnyDesk:优 | ToDesk:优 | 向日葵:优 |UU远程:良 | RustDesk:良 | TeamViewer:良 | **

十、总评:七关核查之后的评级卡

逐款一句话点评:
-
UU远程(5●2◐):七关里五关拿满,赢在三件查得到的事:认证从格式上杀死弱密码(8-16 位数字+大写字母硬校验)、固定验证码只认被控端本地设置、渠道全走网易域名与五家官方商店。加上 DTLS+AES-256、ISO 27001/27701 展示和最高 10 万元的漏洞赏金,这是"大厂合规 + 默认安全"的路数。
-
向日葵(3●):被低估的一家------剪贴板管控的开关拆分较细、加密说明带着国密、免费版本地日志能扛取证;扣分在下载站捆绑警示、云端审计的会员墙和更新节奏。
-
ToDesk(1●):本地日志的取证友好度是亮点,登录保护和密码规则齐整;但认证细节披露少、机制多靠官方自述。
-
TeamViewer(2●):加密规格披露全球最详尽,防爆破的指数退避(24 次≈17 小时)是硬功夫;个人版体验被商业检测和"报告功能仅付费"拖着走。
-
AnyDesk(2●) :文档完备度其实很高(弹窗字段、权限配置、trace 三件套都写得清楚),但
--set-password滥用链有完整的安全行业记录、2024 年又遇供应商入侵事件(ANSSI 披露源代码/证书"可能"被窃)------能力不弱,处境凶险。 -
RustDesk(1●) :渠道最干净、默认端到端加密、自建上限高(key 准入 + 拒绝未加密连接);但公共服务器定位演示测试、直接 IP 访问不加密、被 FBI 点名滥用------这是一款要求使用者有安全素养的工具。
十一、FAQ:关于远控安全被问最多的 6 个问题
Q1:远程控制软件本身会被黑吗?
会出事,但形态和想象不同:主链路加密 2026 年已是各家标配,真正的风险是"人被绕过"(IC3 点名的诱导安装剧本)和"供应商自身出事"(AnyDesk 2024 年事件后,官方建议一律升级到最新正版)。
Q2:免费版和付费版在安全上有差别吗?
因家而异:TeamViewer 的连接报告明确仅付费授权可用;AnyDesk 完整审计偏企业版;向日葵云端审计日志在收费层但免费版本地日志可用;ToDesk 免费版含基础安全功能(付费差异主要在性能与个性化);UU远程 官方渠道未见安全功能付费分层的说明。
Q3:骗子让我装远控软件怎么办?
挂电话,反向拨打官方客服核实。任何"退款 / 扣费 / 解除风控"要你装软件、开共享屏幕的,100% 是诈骗。已装了:断网、卸载、修改所有在会话期间输入或复制过的密码。
Q4:无人值守密码到底要不要开?
只在你完全信任的设备组合之间开,用高强度随机串、定期轮换。装过 AnyDesk 且被人远程帮过忙的,优先检查无人值守密码设置------命令行静默写入是有完整攻击链记录的手法。
Q5:公共 Wi-Fi 上用远控安全吗?
按各家官方规格,会话均有端到端或强加密声明,正常使用风险可控。两个例外记住:RustDesk 直接 IP 访问模式官方明示不加密;公共网络下更该防的是肩窥。
Q6:自建 RustDesk 服务器一定更安全吗?
上限确实高:key 准入(-k 只允许同 key 客户端)、ENCRYPTED_ONLY=1 拒绝未加密连接。但两个注脚:配错比用公共服务器更糟;且自建环境下客户端仍会请求 api.rustdesk.com(可屏蔽)。不会配置就别碰公网暴露。
十二、综合结论:2026 年 8 月,远控安全选谁
把七关核查摊开,六款分三个梯队:
-
第一梯队 :UU远程。不是功能最多,而是默认值替用户做了正确的事------弱密码在规则里设不进去、固定验证码只认本机、渠道全在官方池子里,再叠加网易出品与 ISO 双认证的合规背书。对不想研究安全设置的用户,这就是答案。
-
第二梯队:向日葵、ToDesk、TeamViewer。底子都合格:向日葵的长处在权限选项与取证友好,ToDesk 稳在机制齐整,TeamViewer 强在加密披露与企业能力------各自的付费墙和体验瑕疵决定适不适合你。
-
第三梯队:AnyDesk、RustDesk。AnyDesk 能力不弱,但滥用生态与供应商事件让个人用户需要额外小心;RustDesk 是给有能力者的工具------默认形态只适合演示测试,自建到位后能进第一梯队的水位。
如果只记一句话:选远控软件看安全,别看它承诺了多少防线,看它在你不看屏幕的时候,替你拦下了什么。
附:来源清单
官方渠道
-
UU远程:官网与帮助中心(uuyc.163.com);官方博客《远程办公软件安全性排行榜与选购指南》(uuyc.163.com/blog/20260804-ycbgrjngaqxg.html)、《安全远程运维工具推荐与对比分析》(uuyc.163.com/blog/20260812-anquanyunwei.html)
-
ToDesk / 向日葵 / TeamViewer / AnyDesk / RustDesk:各自官网、帮助中心、知识库与官方讨论区(按文中引用处对应)