Whitepaper ta’ LayerT

Il-mudell tas-sigurtà ta’ LayerT

Verżjoni
1.0
Ippubblikat
19 ta’ Settembru 2026
Għal
Arkitetti tas-sigurtà, CISOs
Ħin tal-qari
14 minuta
Miktub minn
It-tim ta’ LayerT
SommarjuKontra min jiddefendi LayerT, kif, u x’iħalli apposta f’idejn kontrolli oħra. Analiżi theddida b’theddida, bir-riskji residwi mniżżla b’mod ċar.

Il-prodotti tas-sigurtà normalment jinbiegħu fuq dak li jwaqqfu. Dan id-dokument huwa dwar kif jirraġuna LayerT: x’jipproteġi, min jassumi li jista’ jattakka dawk l-affarijiet, x’jagħmel dwar kull wieħed minnhom, u x’jibqa’. Fejn LayerT jistrieħ fuq xi ħaġa oħra, bħall-ġestjoni tal-apparati tagħkom, il-fornitur tal-identità tagħkom jew il-bona fede tan-nies li tagħmlu amministraturi, ngħiduh.

Jiddeskrivi lil LayerT kif kien mibni fid-19 ta’ Settembru 2026. LayerT għadu ma tnediex. Kull ma għadu mhux mibni għandu tikketta.

X’jipproteġi LayerT

LayerT jinsab fil-browser li l-kumpanija tagħkom diġà timmaniġġja. Jipproteġi ħames affarijiet.

  1. Il-kredenzjali tal-kontijiet kondiviżi. Il-passwords, is-setup keys tal-authenticator u oqsma sigrieti oħra tal-login għal-logins li jaqsam tim: kontijiet soċjali, portals tal-fornituri u tal-finanzi, consoles tal-amministrazzjoni.
  2. Id-deċiżjonijiet dwar l-aċċess. Min jista’ juża liema kont, għal kemm żmien, bl-approvazzjoni ta’ min, u min jista’ jgħaddi minn imblukkar.
  3. L-integrità tal-politika tagħkom. Ir-regoli li jgħidu liema logins huma permessi fuq il-laptops tax-xogħol.
  4. Ir-rekord ta’ dak li ġara. Ir-reġistru tal-awditjar, u r-reġistrazzjonijiet tas-sessjonijiet tal-kontijiet kondiviżi fejn tagħżlu li żżommuhom.
  5. Il-fiduċja tan-nies tagħkom fil-prompts ta’ LayerT stess. Jekk l-impjegati jitgħallmu jafdaw kull ħaġa li tixbah lil LayerT, imitazzjoni ssir għodda tal-phishing.

Il-konfini tal-fiduċja

PartiFdata biexMhux fdata biex
Il-paġna webXejn. Kull sit, inkluż dak ta’ fornitur leġittimu, jiġi ttrattat bħala potenzjalment ostiliTaqra l-prompts ta’ LayerT, tikklikkja fuqhom, jew tinfluwenza liema kont jiġi offrut
L-estensjoni ta’ LayerTTinforza l-politika u timmedja l-login fuq profil immaniġġjat tal-browserTiddeċiedi xi ħaġa waħedha: il-politika u l-awtorizzazzjonijiet jaslu ffirmati jew ivverifikati mis-server
Il-cloud ta’ LayerTJaħżen sigrieti ssiġillati, jiffirma l-politika, jivverifika d-drittijiet, iżomm ir-reġistru tal-awditjarJaġixxi barra mir-rwoli u l-approvazzjonijiet tagħkom, jew iħalli lill-persunal ta’ LayerT ifittex fid-data tagħkom
Il-fornitur tal-identità tagħkomJgħid min huma n-nies u jekk humiex attivi(Huwa l-għerq tal-identità; LayerT isegwih)
Il-ġestjoni tal-apparati tagħkomTinstalla u tikkonfigura lil LayerT fuq profili mmaniġġjati(Hija l-għerq tad-deployment)

It-theddidiet u x’jagħmel LayerT dwarhom

1. Impjegat b’intenzjoni tajba jagħmel login b’kont personali

Ir-riskju. Xi ħadd jagħmel login fl-email jew fil-messaġġi personali fuq laptop tax-xogħol. Id-data toħroġ minn kanal li l-għodod tan-netwerk tagħkom jarawh biss bħala konnessjoni kriptata lejn sit web komuni.

X’jagħmel LayerT. Regola ssemmi l-qasam tal-login. Meta l-persuna tissottometti, LayerT jiċċekkja l-valur ittajpjat fil-paġna, jara li mhuwiex kont tal-kumpanija, u jikkanċella s-sottomissjoni qabel ma l-kodiċi tas-sit jibgħat xi ħaġa. Il-persuna tara kard ċara bil-messaġġ tal-amministratur u, jekk ir-regola tippermetti, mod kif titlob aċċess. Min japprova jiddeċiedi kemm iddum kwalunkwe eċċezzjoni. Kull pass jitniżżel fir-reġistru.

X’jibqa’. LayerT jevalwa s-sottomissjoni tal-formoli u l-paste f’oqsma msemmija. Mhuwiex sistema ta’ prevenzjoni tat-telf tad-data (DLP), u ma jispezzjonax fajls jew il-clipboard.

2. Impjegat jipprova jevita l-politika

Ir-riskju. Xi ħadd li jrid jevita regola jista’ jmur offline, jimblokka s-servers ta’ LayerT, jew jipprova jagħti lill-browser politika qadima jew mibdula.

X’jagħmel LayerT.

  • Il-politika hija ffirmata b’Ed25519 u vverifikata fil-browser. Politika modifikata ma tgħaddix mill-verifika, għalhekk ma tintużax.
  • Il-verżjoni ta’ politika trid dejjem tiżdied, u trid tappartjeni lill-organizzazzjoni tagħkom, għalhekk politika qadima jew ta’ oħrajn ma tistax tintbagħat mill-ġdid.
  • Il-politika tiskadi wara 7 ijiem. Browser li ma jistax jikseb waħda ġdida jaġixxi fail-closed: fuq il-paġni koperti mir-regoli tal-imblukkar tagħkom, iwaqqaf is-sottomissjonijiet sakemm jerġa’ jikkonnettja. Li tmur offline jew li timblokka lil LayerT ma jagħtik ebda vantaġġ dejjiemi.

X’jibqa’. L-installazzjoni sfurzata minn pakkett iffirmat tal-estensjoni hija mibnija u tinxtegħel mal-ewwel rilaxx ta’ LayerT fil-produzzjoni. Meta jiġi installat hekk, in-nies ma jistgħux ineħħu lil LayerT minn Chrome. Iżda l-browser jaħdem fuq laptop li l-utent tiegħu jista’ jikkontrolla: xi ħadd bi drittijiet ta’ amministratur lokali jista’ jibdel il-politika tal-browser jew ibagħbas il-browser, u b’hekk jegħleb l-infurzar. Il-politika maħżuna fil-profil tal-browser tista’ wkoll tinqara, għalkemm ma tistax tinbidel mingħajr ma jiġi nnutat. Il-ġestjoni tal-apparati tagħkom għandha żżomm lin-nies mingħajr drittijiet ta’ admin lokali, u intom għandkom tittrattaw il-politika bħala interna għall-organizzazzjoni tagħkom.

3. Paġna ostili timita lil LayerT jew tindaħal fih

Ir-riskju. Paġna tal-phishing tpinġi prompt falz ta’ LayerT li jitlob password. Jew l-iskripts ta’ paġna jippruvaw jaqraw il-prompts ta’ LayerT, jikklikkjaw fuqhom, jew iżerżqu l-menu tal-kontijiet taħt il-cursor.

X’jagħmel LayerT.

  • Il-prompts ta’ LayerT qatt ma jitolbu password, u qatt ma jkun fihom qasam tal-password. Kull prompt jgħid dan fil-footer tiegħu, u test jinforzah. Prompt li jitlob password mhuwiex LayerT.
  • Sakemm ikun hemm prompt ġenwin ta’ LayerT fuq tab, l-ikona ta’ LayerT fit-toolbar tal-browser turi tikka kulur l-ambra. Paġna tista’ tikkopja d-dehra ta’ prompt, iżda ma tistax tpinġi fit-toolbar. L-ikona hija mwaħħla permezz tal-politika, għalhekk dejjem tidher.
  • Il-prompts jinsabu f’shadow roots magħluqa, fejn il-paġna ma tistax tilħaqhom, u jaġixxu biss fuq klikks u tagħfis ta’ tasti veri.
  • Il-menu tal-kontijiet kondiviżi huwa paġna tal-estensjoni fi frame tiegħu. Jaċċetta klikks biss wara li jkun deher kollu għal ftit, u jingħalaq jekk il-paġna tċaqilqu jew tgħattih.

X’jibqa’. Is-sinjal fit-toolbar jgħin biss jekk in-nies jitgħallmu jfittxuh. Aħna ngħallmuh f’dan is-sit, u nirrakkomandaw li jitgħallem fl-onboarding. Id-difiżi kontra l-clickjacking inaqqsu r-riskju, ma jneħħuhx, għalhekk kontijiet sensittivi jistgħu jiġu ssettjati biex jinfetħu biss mit-toolbar.

4. Sit li jixbah lil ieħor jipprova jirċievi password kondiviża

Ir-riskju. Dominju li jixbah lil dak tal-fornitur tagħkom jipprova jġiegħel lil LayerT jimla kont kondiviż.

X’jagħmel LayerT. Kull kont kondiviż huwa marbut ma’ siti eżatti: l-iskema, il-host u l-port, mingħajr wildcards, fuq HTTPS. L-estensjoni tiċċekkja l-paġna, u s-service worker jerġa’ jiċċekkja bl-indirizz li Chrome jirrapporta għall-frame li qed jagħmel it-talba. Sit li jixbah lill-veru ma jieħu xejn, u xejn ma jimtela meta tillowdja l-paġna.

5. Xi ħadd jitlaq mill-kumpanija

Ir-riskju. Persuna li titlaq għadha taf il-passwords tal-kontijiet kondiviżi, jew għad għandha sessjoni miftuħa.

X’jagħmel LayerT. Qatt ma kienu jafu l-passwords. Meta d-direttorju tagħkom jiddiżattivahom, LayerT itemm is-sessjonijiet tagħhom fil-console, jirrevoka s-sessjonijiet u t-talbiet tagħhom għall-kontijiet kondiviżi, u l-browsers tagħhom joħorġu minn dawk il-kontijiet fi żmien madwar minuta. Il-browsers tagħhom ma jistgħux iġeddu l-kredenzjali, għalhekk l-iskrizzjoni tagħhom titneħħa fi żmien siegħa. Għal nies li jibdlu r-rwol minflok ma jitilqu, ir-reviżjonijiet tal-aċċess ta’ kull tliet xhur jitolbu lis-sid ta’ kull kont jikkonferma min għadu jeħtieġu, u juru jekk kull persuna użatux fil-fatt.

6. Xi ħadd b’aċċess leġittimu jabbuża minn kont kondiviż

Ir-riskju. Persuna approvata biex tuża l-portal tal-finanzi tagħmel xi ħaġa li m’għandhiex waqt li tkun fil-kont.

X’jagħmel LayerT. L-aċċess jista’ jeħtieġ approvazzjoni kull darba, jista’ jiġi limitat għal detentur wieħed kull darba, u jintemm fil-ħin. Is-sessjonijiet jidhru elenkati waqt li jkunu attivi, u amministratur jista’ jtemm waħda mill-bogħod. Fejn tagħżlu, is-sessjonijiet jiġu rreġistrati u jkollhom watermark bl-isem tal-persuna. Kollox jiġi attribwit lill-persuna, mhux lil login kondiviż.

X’jibqa’. Waqt li tkun fil-kont, persuna determinata tista’ taqra l-password mill-qasam tal-password tal-fornitur stess bid-DevTools, bħal ma’ kwalunkwe password manager. It-tweġiba ta’ LayerT hija l-governanza: approvazzjoni, limiti tal-ħin, reġistrazzjoni u awditjar. Għal kontijiet ta’ valur għoli, ibdlu l-password wara użu sensittiv.

7. Laptop jintilef jew jinsteraq

Ir-riskju. Xi ħadd jieħu laptop b’browser iskritt.

X’jagħmel LayerT. It-tokens tal-apparat idumu siegħa. Is-sessjonijiet tal-kontijiet kondiviżi huma limitati fil-ħin, u LayerT ma jżommx passwords kondiviżi fil-browser wara li jdaħħal lil xi ħadd. Amministratur jista’ jirrevoka l-apparat, u dan ineħħilu l-kredenzjali ta’ LayerT u l-aċċess għall-kontijiet kondiviżi.

X’jibqa’. Il-kriptaġġ tad-diska, il-lock tal-iskrin u t-tħassir mill-bogħod huma x-xogħol tal-ġestjoni tal-apparati tagħkom.

8. Amministratur jaqbeż il-limiti tiegħu

Ir-riskju. Persuna waħda bi drittijiet ta’ admin tagħti lilha nfisha eċċezzjonijiet dejjiema, tara r-reġistrazzjonijiet mingħajr raġuni, jew tibdel il-politika bil-moħbi.

X’jagħmel LayerT.

  • Separazzjoni tad-dmirijiet. L-IT Admins jippubblikaw ir-regoli iżda, b’mod predefinit, ma jistgħux jagħtu eċċezzjonijiet permanenti. Il-Compliance Officers jagħtu u jirrevokaw l-eċċezzjonijiet iżda ma jistgħux jippubblikaw ir-regoli. Owner jista’ jagħti lil persuna waħda msemmija d-dritt li tagħti eċċezzjonijiet permanenti, u dik il-bidla titniżżel fir-reġistru.
  • Ħadd ma japprova t-talba tiegħu stess. Is-server jirrifjutaha.
  • Ir-reviżjoni fakultattiva minn żewġ awturi twaqqaf lin-nies milli jippubblikaw regoli li abbozzaw huma stess.
  • Ir-reġistrazzjoni teħtieġ l-attestazzjoni bil-miktub tal-Owner qabel ma kwalunkwe kont ikun jista’ jirreġistra, u kull ħarsa teħtieġ raġuni ttajpjata u titniżżel fir-reġistru.
  • Biex tara password maħżuna jeħtieġu żewġ persuni japprovaw, li mhumiex il-persuna li qed titlob, waħda minnhom Owner jew Compliance Officer. Min talab jaraha darba, wara login ġdid, u l-Owners, il-Compliance Officers u s-sid tal-kont jiġu allertati. Il-password imbagħad tiġi mmarkata bħala murija, biex tinbidel.
  • It-talbiet għall-passwords, l-eċċezzjonijiet permanenti u l-bidliet fir-regoli jistgħu jiġu deċiżi biss fil-console, qatt minn messaġġ ta’ Slack jew minn link f’email.

X’jibqa’. Organizzazzjoni li tagħti lil persuna waħda r-rwoli kollha tneħħi dawn il-kontrolli. LayerT juri jekk ir-rwoli tal-IT u tal-Compliance humiex it-tnejn assenjati, u jniżżel fir-reġistru jekk tagħżlu li persuna waħda tkun responsabbli minn kollox.

9. Il-cloud ta’ LayerT stess jiġi attakkat

Ir-riskju. Dan huwa l-aktar każ serju għal kwalunkwe prodott SaaS li jżomm sigrieti. Is-servers ta’ LayerT jistgħu jiddekriptaw il-passwords tal-kontijiet kondiviżi u r-reġistrazzjonijiet. Iridu jagħmlu dan, biex idaħħlu lin-nies u biex juru r-reġistrazzjonijiet.

X’jagħmel LayerT.

  • Is-sigrieti jinħażnu b’envelope encryption AES-256-GCM, data key waħda għal kull kont, bid-data keys imgeżwra minn key-encryption key. Id-database iżżomm biss ciphertext. Ir-reġistrazzjonijiet jiġu kkriptati fuq l-apparat, u l-bucket tal-ħażna jżomm biss ciphertext.
  • Fil-produzzjoni, iċ-ċwievet tal-key-encryption u tal-iffirmar tal-politika jinsabu fis-servizz taċ-ċwievet ta’ Google Cloud, fl-UE, fejn jistgħu jintużaw iżda mhux jiġu kkupjati barra, u kull użu jitniżżel fil-logs min-naħa ta’ Google. Dan huwa mibni u jinxtegħel mal-ewwel deploy fil-produzzjoni; fl-iżvilupp jintużaw ċwievet lokali minflokhom.
  • Il-persunal ta’ LayerT ma jistax ifittex fid-data tagħkom. L-aċċess għall-appoġġ jeħtieġ operatur imsemmi b’ismu, raġuni, limitu ta’ żmien u l-approvazzjoni tal-Owner tagħkom, u jitniżżel fir-reġistru tal-awditjar tagħkom.
  • Il-politika tiġi vverifikata fil-browser kontra ċ-ċwievet mibnija fl-estensjoni, għalhekk attakkant li jista’ jibdel dak li jirritorna l-API xorta ma jkunx jista’ jiffalsifika l-politika mingħajr iċ-ċavetta tal-iffirmar.

X’jibqa’. Kompromess sħiħ tas-servers ta’ LayerT, bil-possibbiltà li jintużaw iċ-ċwievet, jista’ jesponi s-sigrieti. Iċ-ċwievet mhumiex separati għal kull organizzazzjoni. LayerT għadu mhux fil-produzzjoni. Se jaħdem fuq Google Cloud fl-UE (ir-reġjun ta’ Milan), biċ-ċwievet u l-backups fil-multi-region tal-UE ta’ Google; ara Immaniġġjar tad-data. Se nippubblikaw ir-rispons tagħna għall-inċidenti qabel ma l-ewwel klijent jibda juża s-servizz. Għall-kontijiet tagħkom tal-ogħla valur, żommu l-bidla tal-passwords u rotta break-glass li ma tiddependix minn LayerT.

Ir-riskju residwu f’daqqa t’għajn

RiskjuResidwuIl-kontroll tagħkom
Admin lokali jegħleb l-infurzarDejjem possibbli fuq laptop li jikkontrollah l-utentŻommu lin-nies mingħajr drittijiet ta’ admin lokali
Il-politika fuq l-apparat tista’ tinqaraMid-disinn: hija ffirmata, mhux sigrietaIttrattaw il-politika bħala interna
Ir-reġistru tal-awditjar mhuwiex tamper-evidentSakemm tinbena ħażna tamper-evident PropostEsportaw ir-reġistru regolarment; l-esportazzjonijiet għandhom checksums
Utent awtorizzat jaqra password li tkun imtlietMid-disinnApprovazzjoni, reġistrazzjoni, bidla tal-password wara użu sensittiv
Dewmien fil-logout mill-bogħodSa madwar minutaMhu meħtieġ xejn għall-biċċa l-kbira tal-kontijiet
Ir-reġistrazzjoni turi t-test tal-paġnaB’mod predefinitIxgħlu l-masking tat-test għal kull kont
Kompromess tal-cloud ta’ LayerTIs-sigrieti jistgħu jiġu dekriptati biċ-ċwievetBidla tal-passwords, break-glass separat għall-kontijiet l-aktar kritiċi
Prompts li jimitaw lil LayerTIn-nies iridu jafu s-sinjaliGħallmu t-tikka fit-toolbar u r-regola tal-password

X’nitolbukom

  1. Immaniġġjaw il-laptops b’MDM, u żommu lin-nies mingħajr drittijiet ta’ amministratur lokali.
  2. Itfu l-password manager integrat ta’ Chrome permezz tal-politika. Il-mudelli ta’ LayerT jinkluduh.
  3. Żommu d-direttorju tagħkom preċiż: huwa jiddeċiedi min hu attiv u x’jista’ juża.
  4. Poġġu persuni differenti fir-rwoli ta’ IT Admin u ta’ Compliance Officer.
  5. Iddeċidu, u niżżlu bil-miktub, il-bażi legali tagħkom qabel ma tixgħlu r-reġistrazzjoni.
  6. Għallmu lin-nies iż-żewġ sinjali: LayerT qatt ma jitlobkom il-password tagħkom, u l-ikona tiegħu fit-toolbar tixgħel meta jkun fuq il-paġna.

Għandkom mistoqsijiet dwar dan id-dokument? Staqsuna f’demo. Nippreferu nwieġbu mistoqsija diffiċli issa milli fir-reviżjoni tas-sigurtà tagħkom.