Arkitettura

Kif inbena LayerT

Miktub għall-inġiniera u għal min jirrevedi s-sigurtà, li jridu jiddeċiedu jekk LayerT huwiex sod. Jgħid x’jagħmel il-prodott, kif jagħmlu, u fejn huma l-limiti.

Blokki tal-karta krema mqassmin fi grilja fuq folja tal-karta, magħquda b’linji rqaq teal tal-karta bħal dijagramma ta’ sistema.

Jiddeskrivi lil LayerT kif kien mibni fid-data 19 ta’ Settembru 2026. Kull ma mhuwiex mibni huwa mmarkat.

LayerT għandu żewġ partijiet. Estensjoni tal-browser taħdem ġewwa l-profil ta’ Chrome li l-kumpanija tagħkom diġà timmaniġġja. Console u API huma fejn l-amministraturi, dawk li japprovaw u n-nies tal-konformità jieħdu d-deċiżjonijiet. Jitkellmu ma’ xulxin biss permezz ta’ HTTPS. M’hemm ebda proxy fil-mogħdija tan-netwerk tagħkom, ebda aġent fuq is-sistema operattiva u ebda browser ġdid.

Ħarsa ġenerali lejn is-sistema ta’ LayerTFuq kull laptop immaniġġjat, l-estensjoni LayerT f’Chrome għandha service worker, content scripts u prompts fil-paġna. Titkellem mal-console u l-API ta’ LayerT permezz ta’ HTTPS: tirċievi politika ffirmata u awtorizzazzjonijiet għall-kontijiet kondiviżi, u tibgħat avvenimenti tal-awditjar, talbiet u biċċiet kriptati tar-reġistrazzjonijiet. Il-console u l-API jaħżnu d-data f’Postgres u r-reġistrazzjonijiet kriptati f’ħażna ta’ oġġetti, u xogħlijiet skedati jieħdu ħsieb l-iskadenza, iż-żamma, l-iffirmar mill-ġdid u n-notifiki. L-MDM tagħkom jinstalla l-estensjoni. Il-fornitur tal-identità tagħkom jissinkronizza persuni u gruppi permezz ta’ SCIM u jdaħħal lill-amministraturi permezz ta’ OpenID Connect.Laptop immaniġġjat · ChromeIl-cloud ta’ LayerTEstensjoni LayerT: service workerTivverifika l-politika, iżżomm il-kredenzjali tal-apparat, titkellem mal-APIContent scriptsDinja iżolata; josservawbiss dak li jsemmu r-regoliPrompts fil-paġnaShadow roots magħluqa;klikks veri bissIl-paġnaFormoli tal-login, siti tal-fornituri. Mhux kodiċi ta’ LayerT.Console u APIRegoli, kontijiet kondiviżi, Inbox, Sessjonijiet, awditjarPostgresPolitika, awditjar, sigrietiissiġillati (ciphertext)Ħażna ta’ oġġettiReġistrazzjonijiet, maħżunabiss bħala ciphertextXogħlijiet skedatiSkadenza, żamma, iffirmar mill-ġdid, notifikiL-MDM tagħkomJinstalla u jwaħħal l-estensjoniAmministraturi u min japprovaJużaw il-console fi browserIl-fornitur tal-identità tagħkom (JumpCloud)Persuni u gruppi permezz ta’ SCIM 2.0; login permezz ta’ OpenID Connectpolitika ffirmata, awtorizzazzjonijietawditjar, talbiet,reġistrazzjonijiet kriptatijaqra l-oqsma li jsemmu r-regoliPolitika ta’ ChromeHTTPSSCIM · OIDC
Kull vleġġa hija HTTPS. Barra minn sessjoni rreġistrata, l-estensjoni qatt ma tibgħat il-kontenut tal-paġni; tibgħat avvenimenti tal-awditjar dwar l-oqsma li jsemmu r-regoli tagħkom, u jekk il-login fil-kontijiet kondiviżi rnexxiex. In-notifiki lil min japprova u r-routing fakultattiv permezz ta’ gateway (aċċess bikri) mhumiex murija.

Il-ħames regoli li nibnu fuqhom

L-inġinerija ta’ LayerT issegwi kostituzzjoni miktuba. Kull speċifikazzjoni u kull bidla jiġu vverifikati kontriha.

  1. Fail closed. Jekk LayerT ma jistax jipprova li l-politika tiegħu hija aġġornata u ġenwina, jimblokka l-azzjonijiet li tkopri dik il-politika. Qatt ma jħallihom jgħaddu bil-kwiet.
  2. Ifirdu lil min jikkonfigura minn min jagħti l-eċċezzjonijiet. L-IT jikteb ir-regoli. Il-konformità tagħti l-eċċezzjonijiet dejjiema. Ħadd ma japprova t-talba tiegħu stess.
  3. Iffirmaw dak li l-browser jafda; żommu t-traċċa tal-awditjar tinqara. Il-politika tiġi ffirmata b’Ed25519 u vverifikata fil-browser. Ir-reġistru tal-awditjar jinżamm bi kliem sempliċi, biex awditur ikun jista’ jaqrah.
  4. Użaw il-protokolli veri. SCIM 2.0 għad-direttorju tagħkom, OpenID Connect għal-login, RFC 6238 għall-kodiċijiet tal-authenticator, Web Crypto għall-firem. It-testijiet jissostitwixxu s-sorsi tad-data, qatt il-protokolli.
  5. Funzjoni tkun lesta meta browser veru jipprovaha. Kull fluss għandu xenarji li jħaddmu Chromium veru bl-estensjoni vera mgħobbija.

X’jaħdem fejn

PartiTaħdem f’X’tagħmel
Service workerL-estensjoni, f’ChromeIskrizzjoni tal-apparat, kredenzjali tal-apparat, sinkronizzazzjoni tal-politika u verifika tal-firem, ġbir tal-avvenimenti tal-awditjar f’lottijiet, awtorizzazzjonijiet għall-kontijiet kondiviżi
Content scriptsKull paġna, fid-dinja iżolata ta’ ChromeJosservaw biss l-oqsma li jsemmu r-regoli tagħkom; jimlew il-login tal-kontijiet kondiviżi; ifasslu l-prompts ta’ LayerT
Prompts fil-paġnaShadow roots magħluqa fuq il-paġnaIl-kard tal-imblukkar, il-menu tal-kont, l-avviżi u ċ-chip tas-sessjoni. Il-paġna ma tistax taqrahom jew tikklikkja fuqhom
Console u APIIl-cloud ta’ LayerTRegoli, kontijiet kondiviżi, Inbox, Sessjonijiet, ir-reġistru tal-awditjar, SCIM u l-login
PostgresIl-cloud ta’ LayerTVerżjonijiet tal-politika, avvenimenti tal-awditjar, data tad-direttorju, sigrieti tal-kontijiet kondiviżi bħala ciphertext
Ħażna ta’ oġġettiIl-cloud ta’ LayerTReġistrazzjonijiet tas-sessjonijiet, kriptati fuq l-apparat qabel ma jittellgħu
Xogħlijiet skedatiIl-cloud ta’ LayerT, servizz worker separatIġibu fi tmiemhom talbiet u sessjonijiet skaduti, japplikaw iż-żamma, jiffirmaw mill-ġdid il-politika qabel ma tiskadi, jibagħtu notifiki, iħaddmu t-tfakkiriet għar-reviżjonijiet tal-aċċess

Id-dettalji jinsabu f’Komponenti u flussi tad-data.

X’jistgħu jaraw is-servers ta’ LayerT

Reviżjoni tas-sigurtà għandha tkun taf dan mill-bidu: LayerT mhuwiex zero-knowledge. Biex idaħħal lil xi ħadd f’kont kondiviż, is-servers ta’ LayerT jiddekriptaw il-password ta’ dak il-kont għal sessjoni approvata u limitata fil-ħin, u jibagħtuha lill-browser iskritt ta’ dik il-persuna. Biex tintwera reġistrazzjoni, is-servers jiddekriptawha għal xi ħadd li għandu permess jaraha. Meta Owner jesporta l-organizzazzjoni kollha, is-servers jiddekriptaw ir-reġistrazzjonijiet miżmuma f’dik l-esportazzjoni. Password jew setup key tal-authenticator jistgħu wkoll jintwerew darba lil persuna, iżda biss wara li żewġ persuni oħra japprovaw it-talba. Kull waħda minn dawn l-azzjonijiet tiġi vverifikata kontra r-rwoli, marbuta ma’ persuna u miktuba fir-reġistru tal-awditjar.

Għaliex dan id-disinn. LayerT jimmedja l-aċċess: jiddeċiedi min jista’ juża kont, meta u għal kemm żmien, u jtemmu fil-ħin. Vault li jista’ jiftħu biss l-utent finali ma jkun jista’ jinforza xejn minn dan. Għażilna l-governanza minflok is-segretezza mill-utent finali, u ngħiduha ċar. Aqraw il-whitepaper dwar il-medjazzjoni tal-aċċess.

Kemm wasal

LayerT għadu ma tnediex. Kull ma hemm f’dawn il-paġni huwa mibni u ttestjat fl-iżvilupp, sakemm ma jkollux tikketta:

  • Mitfi b’mod predefinit mibni, iżda kumpanija trid tixgħelu (reġistrazzjoni, watermark, auto-submit, reviżjoni minn żewġ awturi)
  • Aċċess bikri mibni, iżda għadu mhux approvat għall-produzzjoni (routing permezz ta’ gateway, u gateways fuq is-servers tagħkom stess)
  • Dalwaqt għadu mhux mibni, jew mhux lest (Edge, Firefox u Opera; mailboxes kondiviżi u kodiċijiet tal-login bl-email)
  • Propost iddisinjat, mhux mibni

Żewġ partijiet mibnija qed jistennew l-ewwel deploy fil-produzzjoni, mhux aktar xogħol: ċwievet miżmuma fis-servizz taċ-ċwievet ta’ Google Cloud, u installazzjoni sfurzata minn pakkett iffirmat tal-estensjoni. Fl-iżvilupp jintużaw ċwievet lokali minflokhom, għalhekk niddeskrivuhom bħala mibnija, li jinxtegħlu mat-tnedija.

Għad m’hemm ebda klijent jew deployment fil-produzzjoni, u LayerT ma għandu ebda ċertifikazzjoni.

Morru aktar fil-fond