Whitepaper ta’ LayerT
Aqsmu l-aċċess, mhux il-passwords

Il-biċċa l-kbira tal-kumpaniji għandhom logins li jużawhom diversi persuni: il-kontijiet tas-social media, il-portal tal-bank, is-servizz tal-pagi, il-console tal-amministrazzjoni ta’ għodda li ħadd ma waqqfilha single sign-on. Il-passwords tagħhom jispiċċaw fi spreadsheet jew f’chat. Kull min qatt kellu bżonn il-kont jafhom. Meta xi ħadd jitlaq, suppost li xi ħadd ibiddilhom kollha.
It-tweġiba ta’ LayerT hija li jinqasam l-aċċess minflok il-password. Dan id-dokument jispjega kif jaħdem dan, għaliex kull pass huwa mibni kif inhu, u fejn jieqaf dan l-approċċ.
Il-mudell
Kont kondiviż f’LayerT għandu erba’ partijiet.
- Sigriet issiġillat. Il-password u, jekk il-fornitur jużahom, is-setup key tal-authenticator u kwalunkwe qasam sigriet tal-login bħal PIN, kriptati u maħżuna minn LayerT.
- Politika. Min jista’ jużah, jekk għandhomx bżonn approvazzjoni kull darba, jekk persuna waħda biss iżżommu kull darba, u kemm iddum sessjoni.
- Riċetta tal-login. Fejn jinsabu l-oqsma tal-login fuq is-sit tal-fornitur, misjuba awtomatikament jew irreġistrati darba mis-sid tal-kont. Qatt ma jkun fiha valur.
- Traċċa. Kull talba, approvazzjoni, login, titwil u logout, attribwiti lil persuna.
Persuna qatt ma tirċievi l-kont. Tirċievi sessjoni: permess limitat fil-ħin u rreġistrat li tkun fil-kont, li LayerT iwettaq għaliha.
Ħażna ssiġillata
Is-sigrieti jiġu kkriptati b’envelope encryption AES-256-GCM. Kull kont kondiviż għandu data key każwali tiegħu ta’ 256 bit. Kull sigriet jiġi kkriptat biha b’nonce każwali ġdid, u d-data key hija nfisha kkriptata (“imgeżwra”) minn key-encryption key. Id-database taħżen biss ciphertext, f’tabella għaliha, separata mill-impostazzjonijiet tal-kont.
Il-bidla ta’ password terġa’ tikkripta s-sigrieti tal-kont b’data key ġdida fjamanta, u titniżżel fir-reġistru. It-tħassir ta’ kont iħassar is-sigrieti tiegħu.
Fil-produzzjoni, il-key-encryption key tinsab fis-servizz taċ-ċwievet ta’ Google Cloud, fl-UE, fejn tista’ tintuża iżda mhux tiġi estratta, u kull użu jitniżżel fil-logs min-naħa ta’ Google. Dan huwa mibni u jinxtegħel mal-ewwel deploy ta’ LayerT fil-produzzjoni. Fl-iżvilupp tintuża ċavetta lokali minflokha.
Mit-talba għas-sessjoni
- BrowserTalba jew għażlaMill-ikona ta’ LayerT fil-qasam tal-login, jew mil-launcher tat-toolbar. Il-kontijiet b’klikk wieħed ma jgħaddux minn approvazzjoni.
- Console jew popupApprovazzjoniGħal sensittività medja u għolja. Ħadd ma japprova t-talba tiegħu stess, u l-approvazzjoni terġa’ tivverifika li min talab għadu attiv u għandu d-dritt.
- Il-cloud ta’ LayerTIs-sessjoni tinfetaħMarbuta mal-persuna u mal-browser iskritt tagħha, b’ħin tat-tmiem. Detentur wieħed kull darba, jekk ikun issettjat.
- BrowserĠewwa l-kontLayerT jimla l-formola tal-fornitur. Chip juri li hija sessjoni ta’ LayerT u l-ħin li fadal.
- BrowserIs-sessjoni tintemmFil-ħin, minn amministratur, jew mal-offboarding. LayerT joħroġ lill-persuna mis-sit.
It-talbiet li ħadd ma jiddeċiedi dwarhom jiskadu wara 30 minuta. Jekk żewġ persuni japprovaw fl-istess mument, deċiżjoni waħda biss tgħodd. Is-sessjonijiet idumu siegħa b’mod predefinit u jistgħu jiġu mtawla sa tmien sigħat b’kollox mill-approvazzjoni.
L-awtorizzazzjoni
Il-mument deċiżiv huwa meta password toħroġ mill-ħażna. LayerT jiddekripta sigriet biss meta dawn kollha jkunu veri:
- is-sessjoni hija attiva u ma skaditx,
- tappartjeni lill-persuna li qed titlob u lill-browser li skriviet,
- il-persuna għadha attiva fid-direttorju tagħkom u għad għandha d-dritt għall-kont, u
- il-kont ma ġiex diżattivat.
Imbagħad biss is-server jiddekripta l-password, fil-memorja, u jibgħatha lura permezz ta’ HTTPS f’awtorizzazzjoni għal dik is-sessjoni. Kull awtorizzazzjoni titniżżel fir-reġistru bil-persuna, il-kont u l-apparat. Il-password u kwalunkwe kodiċi tal-authenticator qatt ma jidhru fir-reġistru.
Mili mingħajr ma tintwera
L-awtorizzazzjoni tmur għand is-service worker ta’ LayerT, li jgħaddiha lill-paġna biss jekk il-paġna tkun is-sit eżatt tal-kont: l-istess skema, host u port, fuq HTTPS, mingħajr wildcards. Il-verifika tuża l-indirizz li Chrome jirrapporta għall-frame li qed jagħmel it-talba, mhux dak li tgħid il-paġna dwarha nfisha.
Il-mili jsir mid-dinja iżolata ta’ Chrome, l-ispazju separat fejn l-iskripts tal-estensjonijiet jaħdmu ħdejn paġna. LayerT jirrifjuta li jimla oqsma moħbija, trasparenti, barra mill-iskrin jew read-only, u dan jipproteġi kontra oqsma ta’ lixka. Password tidħol biss f’qasam tal-password.
Meta jdaħħal lil xi ħadd, LayerT qatt ma juri l-password: mhijiex fil-launcher, fil-menu, fin-notifiki jew fir-reġistru tal-awditjar. L-uniku mod biex tidher huwa talba għall-password li jridu japprovawha żewġ persuni (ara Break-glass). Meta jdaħħal lil xi ħadd, ma jiktibx il-password fil-ħażna tal-browser.
Biex Chrome innifsu ma joffrix li jissejvja l-password kondiviża fil-profil ta’ xi ħadd, itfu l-password manager integrat ta’ Chrome permezz tal-politika. Il-mudelli tad-deployment ta’ LayerT jinkludu dik l-impostazzjoni.
Sottomissjoni, b’attenzjoni
Il-mili mhuwiex l-istess ħaġa bħas-sottomissjoni. L-auto-submit huwa mitfi b’mod predefinit, u sid jista’ jixgħlu biss wara li l-kont jgħaddi minn login tat-test. Anki f’dak il-każ, LayerT jissottometti biss meta:
- il-persuna għażlet il-kont b’mod espliċitu,
- il-paġna hija s-sit u l-path eżatti, fil-frame ta’ fuq,
- kull qasam li mela LayerT għadu jidher, u
- LayerT sab il-buttuna submit mingħajr ma ndovina.
Qatt ma jissottometti meta tillowdja l-paġna. CAPTCHA twaqqaf lil LayerT u tgħaddi l-kontroll lill-persuna.
Kodiċijiet tal-authenticator
Ħafna kontijiet tal-fornituri jużaw kodiċijiet tal-authenticator. LayerT iżomm is-setup key fuq is-servers tiegħu u jiġġenera l-kodiċijiet hemmhekk (RFC 6238). Il-kodiċi attwali ta’ sitt ċifri biss jivvjaġġa lejn il-browser, meta jkun meħtieġ, u jimtela bħal password. Jekk il-mili jfalli, il-persuna li għandha s-sessjoni tista’ tara l-kodiċi attwali fil-popup ta’ LayerT fit-toolbar u tikkupjah; kull ħarsa titniżżel fir-reġistru. Kodiċi li jnixxi jiskadi fi ftit sekondi.
Is-setup key innifisha toħroġ mis-server biss permezz ta’ talba għall-password, approvata minn żewġ persuni u murija darba.
Tmiem fil-ħin
Aċċess li ma jintemmx mhuwiex governanza. LayerT itemm is-sessjonijiet bi tliet modi:
- Skont l-iskeda. Minuta qabel it-tmiem, il-persuna tista’ ttawwal jew toħroġ. Fit-tmiem, LayerT iħassar il-cookies tas-sit u l-ħażna tas-sit fit-tab.
- Minn amministratur. Owner jew IT Admin jista’ jtemm sessjoni attiva mill-console, b’raġuni. Is-server jieqaf jirrispetta s-sessjoni minnufih, u l-browser joħroġ fi żmien madwar minuta.
- Mal-offboarding. Meta d-direttorju tagħkom jiddiżattiva lil xi ħadd jew ineħħih minn grupp, LayerT jirrevoka s-sessjonijiet u t-talbiet tiegħu kullimkien.
Break-glass
Kultant persuna verament ikollha bżonn il-password innifisha, pereżempju biex tagħtiha lit-tim tal-appoġġ ta’ fornitur. LayerT jagħmel dan diffiċli apposta:
- Talba għall-password tista’ tkopri l-password, is-setup key tal-authenticator jew qasam sigriet wieħed. Il-persuna titlob b’raġuni: Owners u IT Admins għal kwalunkwe kont, kulħadd ieħor biss għal kontijiet li jista’ jużahom jew li huma tiegħu.
- Żewġ persuni japprovaw, l-ebda waħda minnhom min talab, u waħda minnhom Owner jew Compliance Officer. Tista’ tiġi deċiża biss fil-console, qatt minn Slack jew minn link f’email.
- Min talab jaraha darba, fi żmien siegħa mill-approvazzjoni, wara li jerġa’ jagħmel login jekk l-aħħar login tiegħu kien aktar minn 10 minuti ilu. It-tieni ħarsa tiġi rrifjutata.
- Imbagħad tiġi mmarkata bħala murija. L-Owners, il-Compliance Officers u s-sid tal-kont jiġu allertati, u s-sid jintalab ibiddilha għand il-fornitur. Kull pass jitniżżel fir-reġistru; il-valur qatt.
- Għall-irkupru minn diżastru, esportazzjoni offline hija kriptata u maqsuma bejn żewġ kustodji, kull wieħed bil-passphrase tiegħu. L-ebda wieħed minnhom ma jista’ jiftaħha waħdu. Il-ġenerazzjoni ta’ waħda titniżżel fir-reġistru.
Tqabbil
| Spreadsheet kondiviż | Qsim f’password manager | LayerT | |
|---|---|---|---|
| In-nies jaraw il-password | Iva | Normalment iva, u jistgħu jikkupjawha | Le. LayerT jimliha. Biex tidher jeħtieġu żewġ approvazzjonijiet |
| Approvazzjoni qabel l-użu | Le | Rarament | Fakultattiva, għal kull kont |
| Limitu ta’ żmien | Le | Le | Kull sessjoni |
| Detentur wieħed kull darba | Le | Le | Fakultattiv |
| Min użah, u meta | Le | Parzjalment | Kull talba, approvazzjoni u sessjoni |
| L-aċċess jintemm mal-offboarding | Biss jekk tibdlu kull password | Biss jekk tneħħu l-qsim u tibdlu l-password | Awtomatikament, mid-direttorju tagħkom |
Limiti
- Il-persuna awtorizzata tista’ taqra password li tkun imtliet bid-DevTools, kif spjegat hawn fuq.
- Formoli tal-login ġewwa frame minn sit ieħor tal-kont ma jiħdux il-menu fil-paġna; agħżlu l-kont mil-launcher tat-toolbar u LayerT jimla l-frame, mingħajr auto-submit. Formoli mfassla fuq canvas mhumiex appoġġjati.
- Il-bidla awtomatika tal-passwords mhijiex mibnija.
- Meta password tintwera permezz ta’ talba, jintbagħat allert minnufih. L-esportazzjonijiet għadhom ma jibagħtux allerti Propost; jinsabu fir-reġistru tal-awditjar.
Tixtiequ tarawh jaħdem fuq il-portals tal-fornituri tagħkom stess? Itolbu demo, u ġibu l-kont kondiviż l-aktar diffiċli tagħkom.