为你的 Mac 打造的安全远程桌面

只有你,和你的 Mac。

每个通道都采用端到端加密,Mac 对陌生人一律不予回应,而中继(只转发数据的服务器)什么也看不到。

PocketRocket Host 需要搭载 Apple 芯片并装有 macOS 26.1 或更高版本的 Mac。 PocketRocket app 即将登陆 App Store。

PocketRocket 采用端到端加密吗? — 要么加密,要么不传。

是的。画面、声音、输入、剪贴板和文件在你的设备和你的 Mac 之间传输时,全部采用 ChaCha20‑Poly1305 加密。每次会话都会获得全新的 X25519 密钥,并通过 HKDF 派生,从而实现前向保密 (forward secrecy):即使密钥日后泄露,也无法解密以往的会话。你的 Mac 会一律拒绝未加密的流量。

每个通道,全部加密

  • 画面ChaCha20‑Poly1305
  • 声音ChaCha20‑Poly1305
  • 输入ChaCha20‑Poly1305
  • 剪贴板ChaCha20‑Poly1305
  • 文件ChaCha20‑Poly1305
  • 未加密的流量拒绝

密钥,从不离家。

Mac 的身份私钥保存在它的钥匙串中,从不离开。每次会话都有自己的密钥,因此过去的会话依然保密。

自 2026 年 9 月起,严格模式还会为每个方向使用独立的密钥,并提供防重放保护。

身份密钥

Ed25519

始终留在 Mac 的钥匙串中

会话密钥

X25519 · HKDF

每次会话全新生成

  • 会话 1
  • 会话 2
  • 会话 3

谁能连接到我的 Mac? — 咚咚咚,无人应。

只有你的设备。你的 Mac 通过你的 iCloud 账户共享它的公钥,而 PocketRocket Host 不会回应任何无法证明自己知道这把公钥的人,这与 WireGuard 的做法很相似。这里没有可能泄露的配对码,Mac 的身份私钥也从不离开它的钥匙串。你的 Mac 同一时间仅服务一台设备。

中继能看到我的屏幕吗? — 中继什么也看不到。

不能。中继只转发它没有密钥可以解开的加密字节。你的 Mac 会用自己的 Ed25519 身份为连接签名,因此无论是中继还是中间的任何人,都无法冒充你的 Mac;而受 HMAC 保护的查询能防止陌生人枚举使用该中继的 Mac 电脑。

无需代码,也不用念给谁听。

你的设备通过你的 Apple 账户和 iCloud 相互信任。没有需要分享的配对码,也就没有可被截获的配对码。

远程解锁我的 Mac 安全吗? — 只为你放行。

只有在你的设备上通过面容 ID、触控 ID 或 Optic ID 验证后,PocketRocket 才会取出你的 Mac 密码,这个密码保存在你设备上的 iCloud 钥匙串中。然后,它会通过端到端加密的通道,在 Mac 的登录窗口中输入密码;而且你的 Mac 会拒绝任何未加密的流量。1

  1. 面容 ID、触控 ID 或 Optic ID 在你的设备上验证成功。

  2. 密码从你设备上的 iCloud 钥匙串中取出。

  3. 密码经过端到端加密,输入到 Mac 的登录窗口中。

屏幕熄灭,工作保密。

会话期间,Mac 的物理显示器会熄屏,因此坐在你桌前的人看不到你的工作内容。

看看显示器如何熄屏

安全性一览。

PocketRocket 安全性,截至 2026年9月30日。
功能PocketRocket
加密所有通道均采用 ChaCha20‑Poly1305 (AEAD):画面、声音、输入、剪贴板、文件
会话密钥每次会话使用临时 X25519 密钥,通过 HKDF 派生(前向保密)
Mac 身份Ed25519;私钥从不离开 Mac 的钥匙串
未加密的流量由 Mac 拒绝
严格模式每个方向使用独立的密钥,并提供防重放保护(自 2026 年 9 月起)
谁能连接登录同一 Apple 账户的设备,通过 iCloud 识别;无需配对码
陌生设备无法证明知道密钥,就得不到回应
中继只转发加密字节;无法冒充你的 Mac;使用 HMAC 防止枚举
路由器按设计,仅在会话期间映射端口 (NAT-PMP/UPnP)
解锁密码来自 iCloud 钥匙串,在面容 ID、触控 ID 或 Optic ID 验证后取出,并通过加密通道输入
Mac 的显示器会话期间熄屏,结束后恢复

开始之前。

PocketRocket 采用端到端加密吗?

是的。每个通道都使用 ChaCha20‑Poly1305 进行端到端加密,每次会话都使用新的 X25519 密钥,你的 Mac 会拒绝未加密的流量。

这涵盖画面、声音、输入、剪贴板和文件。密钥通过 HKDF 派生,以实现前向保密 (forward secrecy):即使密钥日后泄露,也无法解密以往的会话。

PocketRocket 中继服务器能看到我的屏幕吗?

不能。中继只转发它无法解密的加密字节,而且你的 Mac 会对自己的身份进行签名,因此中继无法冒充你的 Mac。

这个身份是一个 Ed25519 密钥,其私钥部分永远不会离开 Mac 的钥匙串;受 HMAC 保护的查询可防止陌生人列出使用中继的 Mac 电脑。

PocketRocket 如何阻止陌生人连接我的 Mac?

你的 Mac 只响应能证明自己知道其密钥的设备,这个密钥通过你的 iCloud 账户共享;对其他任何人,它都保持沉默。

没有可能泄露的配对码,Mac 的身份私钥也永远不会离开它的钥匙串。

远程解锁 Mac 安全吗?

只有在你的设备上通过面容 ID、触控 ID 或 Optic ID 验证后,PocketRocket 才会取出你的 Mac 密码,并且只通过端到端加密通道输入密码。

密码保存在你设备上的 iCloud 钥匙串中,你的 Mac 会拒绝任何未加密的流量。解锁适用于 macOS 的登录窗口,并使用 PocketRocket 中的“自动登录”功能。

连接我的 Mac 需要配对码,或者 ID 和密码吗?

不需要。PocketRocket 不使用任何代码:登录同一 Apple 账户的设备会通过 iCloud 找到你的 Mac。

完整解答 ›

使用 PocketRocket 需要在路由器上开放端口吗?

不需要。PocketRocket 无需端口转发(端口映射)即可工作;如果你的路由器支持 NAT-PMP 或 UPnP,PocketRocket Host 按设计只会在会话期间映射端口。

完整解答 ›

远程会话期间,家里的人能看到我在 Mac 上做什么吗?

不能。会话期间,Mac 的物理显示器会熄屏,窗口和指针只会出现在你正在使用的虚拟显示器上。

完整解答 ›

Mac 留在家里,也能随你远行。

  1. 安装 PocketRocket Host

    装在你要连接的 Mac 上。它常驻菜单栏。

  2. 获取 PocketRocket app

    装在 iPhone、iPad、Apple Vision Pro 或另一台 Mac 上。

  3. 轻点你的 Mac

    使用同一 Apple 账户,你的 Mac 就会自动出现。

开始使用即将登陆 App Store

PocketRocket Host 需要搭载 Apple 芯片并装有 macOS 26.1 或更高版本的 Mac。 PocketRocket app 即将登陆 App Store。