Architettura

Sessioni e registrazione

Ogni uso di un account condiviso è una sessione che potete vedere e terminare. Registrazione, filigrana e routing tramite gateway sono disponibili per gli account che ne hanno bisogno, e tutti e tre restano disattivati finché non li attivate.

Descrive LayerT così come realizzato al 19 settembre 2026. Tutto ciò che non è ancora realizzato è indicato come tale.

Sessioni

Una sessione inizia quando l’uso di un account condiviso da parte di qualcuno viene approvato (o inizia subito, per gli account con accesso in un clic) e termina quando la persona effettua il logout, quando il tempo scade o quando un amministratore la termina.

  • La pagina Sessioni della console elenca ogni sessione, prima quelle attive: chi, quale account, quando, per quanto tempo e come si è conclusa.
  • Una sessione risulta attiva solo finché è in corso e la sua ora di fine non è passata. Questo viene calcolato al momento della lettura dell’elenco, così un job in background in ritardo non può far sembrare attiva una sessione già terminata.
  • Owner, IT Admin, Compliance Officer, Team Approver e Auditor possono vedere ogni sessione. Tutti gli altri vedono le proprie e quelle sugli account di cui sono proprietari.

Terminare una sessione da remoto

  1. ConsoleTerminaUn Owner o un IT Admin termina una sessione attiva e indica un motivo.
  2. Cloud di LayerTRifiutaImmediatamente: nessuna nuova autorizzazione o proroga per quella sessione, e ogni eventuale instradamento tramite gateway viene revocato. Registrato nel log con l’amministratore e il motivo.
  3. BrowserRilevaMentre una sessione è attiva, l’estensione si sincronizza con il server ogni minuto.
  4. BrowserLogoutLayerT cancella i cookie del sito e lo storage della scheda, e informa la persona che un amministratore ha terminato la sua sessione.
Alla persona viene detto che un amministratore ha terminato la sessione, non chi né perché.
Il minuto intermedio. Finché il browser non si sincronizza (fino a circa un minuto), il cookie di sessione del fornitore continua a funzionare in quel browser. Un browser offline effettua il logout non appena torna in esecuzione.

Registrazione Disattivato di default

La registrazione è pensata per gli account di cui vale la pena avere una riproduzione: un portale finanziario, un account social, l’accesso di un collaboratore esterno. È disattivata per ogni account finché non sono vere due condizioni:

  1. L’Owner ha attestato per iscritto che l’azienda dispone di una base giuridica, ha svolto una valutazione d’impatto e ha consultato le rappresentanze dei lavoratori, oppure che non ne ha bisogno. L’attestazione viene registrata nel log. Ritirarla disattiva la registrazione su ogni account.
  2. La registrazione è attivata per quell’account da un Owner o da un IT Admin.

Cosa viene registrato, e cosa no

LayerT usa rrweb, un registratore open source, per catturare una riproduzione della pagina: la struttura e il testo, i clic, lo scorrimento e i tempi delle richieste di rete. È una riproduzione, non un video.

CatturatoMai catturato
La struttura, il testo e gli stili della paginaCiò che chiunque digita: ogni input è mascherato
Clic, scorrimento, movimenti del mouseI campi password, codice monouso e login, che vengono esclusi completamente
Quali richieste sono state fatte, con stato e tempiCorpi o intestazioni di richieste e risposte
Il sito dell’account stessoAltre schede, altri siti, qualsiasi cosa al di fuori del browser, disegni su canvas, immagini e font
I prompt di LayerT

La registrazione viene anche messa in pausa mentre LayerT compila un modulo di login, quindi la compilazione stessa non compare mai.

Il testo della pagina è visibile di default. Ciò che le persone digitano è sempre mascherato, ma il testo della pagina viene registrato a meno che non attiviate il mascheramento del testo per quell’account. Se le pagine del fornitore mostrano dati personali, li mostrerà anche la registrazione. Per questo l’attestazione dell’Owner viene prima di tutto.

Informare la persona

Mentre una sessione viene registrata, il chip della sessione riporta “recording”. La prima sessione registrata mostra un avviso che non scompare da solo. Se la registrazione non riesce ad avviarsi, il chip lo segnala e il lavoro della persona prosegue.

Cifratura

  1. BrowserNuova chiaveL’estensione genera una nuova chiave AES-256 per questa registrazione, conservata solo nella memoria di sessione.
  2. BrowserCifraturaGli eventi vengono compressi e cifrati in frammenti prima di lasciare il browser.
  3. Cloud di LayerTWrappingLa chiave viene inviata una sola volta e cifrata (wrap) immediatamente. Viene archiviata solo la chiave cifrata.
  4. Object storageArchiviazioneIl bucket contiene solo testo cifrato.
  • Ogni registrazione ha la propria chiave. Ogni frammento ha il proprio nonce casuale.
  • I frammenti in attesa di caricamento vengono conservati cifrati sul dispositivo, con un limite di dimensione.
  • La chiave di wrapping è custodita nel servizio di gestione delle chiavi di Google Cloud, che decifra (unwrap) ogni chiave di registrazione su richiesta e non consegna mai la chiave di wrapping. Questo è realizzato e si attiva con il primo deploy in produzione. In fase di sviluppo al suo posto si usa una chiave locale.
Decifrate sul server per la riproduzione e l’esportazione. Per riprodurre una registrazione, i server di LayerT la decifrano e la inviano al browser di chi guarda. Quando l’Owner esporta l’organizzazione, i server decifrano anche tutte le registrazioni conservate all’interno di quell’esportazione. Quindi LayerT può leggere le registrazioni, e l’accesso a esse è controllato tramite ruolo, motivazione e audit.

Chi può guardarle

  • Solo l’Owner, gli IT Admin e i Compliance Officer.
  • Ogni visualizzazione richiede una motivazione scritta e viene scritta nel registro di audit a nome di chi guarda.

Conservazione

Le registrazioni sono conservate per 90 giorni di default. L’Owner può scegliere un valore da 7 a 365 giorni. Un job giornaliero elimina le registrazioni scadute (prima i frammenti archiviati, poi i relativi record) e registra nel log ogni eliminazione.

Le registrazioni sono evidenze, non prove

Il registratore gira all’interno della pagina del fornitore, quindi in linea di principio una pagina potrebbe interferire con esso. Considerate una registrazione come un’evidenza solida di ciò che è accaduto, insieme al registro di audit, non come una prova a prova di manomissione.

Filigrana Disattivato di default

Quando è attivata per un account, LayerT disegna sul sito del fornitore una filigrana tenue, ripetuta a mosaico, con il nome della persona, l’email, un breve ID di sessione e l’ora. Non blocca i clic, ricompare se la pagina la rimuove e viene stampata.

Deterrenza e attribuzione, non prevenzione. Chiunque disponga dei DevTools può rimuoverla, disattivare l’estensione la rimuove, e nulla impedisce di usare la fotocamera di un telefono. È anche poco visibile sulle pagine scure dei fornitori. Rende uno screenshot riconducibile a chi l’ha fatto. Non può impedire che venga fatto.

Routing tramite gateway Accesso anticipato

Alcuni fornitori si aspettano che un account condiviso si colleghi da un unico indirizzo IP noto. Il routing tramite gateway fa passare il traffico di un account condiviso attraverso un gateway, così il fornitore vede un unico indirizzo aziendale.

Il gateway gira su un server che prendete in affitto, come un piccolo server virtuale con IP statico, quindi l’indirizzo è vostro. Aggiungete un gateway nella console e incollate un comando sul server. LayerT gli assegna poi un nome e un certificato, ne mantiene aggiornato il software e vi avvisa se va offline, se il suo IP cambia o se il suo certificato ha un problema. Un gateway il cui IP cambia viene messo in pausa finché un Owner o un IT Admin non conferma il nuovo indirizzo. LayerT non gestisce gateway propri.

  • Si applica per account, e solo mentre qualcuno ha una sessione attiva su di esso. Tutto il resto passa direttamente.
  • TLS resta end-to-end. Il gateway vede quale host viene raggiunto, e quando, ma non il contenuto.
  • Il gateway chiede ai server di LayerT di ammettere ogni nuova connessione, quindi terminare una sessione termina anche il suo instradamento. Ogni gateway ha la propria chiave, e LayerT gli risponde solo riguardo alle sessioni della sua organizzazione.
  • Un account può essere impostato in modalità fail-closed: se il gateway non è raggiungibile, il suo traffico si ferma invece di passare direttamente.
Accesso anticipato. Il routing tramite gateway e i gateway sui vostri server sono realizzati e testati, ma non ancora approvati per la produzione. Lì restano disattivati fino a un’approvazione interna di governance.

La mappa del routing della console mostra quali account passano attraverso quale gateway e chi può raggiungerli. Si limita a leggere le vostre impostazioni, quindi è già disponibile; le sue viste sui gateway si popoleranno una volta attivati i gateway.