共享账号, 从不共享密码。

运行在您团队已在使用的浏览器中的安全层。员工登录共享账号,却始终看不到密码。

实时演示

    一张青绿色的纸从一叠米色纸页上揭起。

    无需新浏览器。 无需学习新东西。 只是加了一层。

    LayerT 运行在 Chrome 中,也就是您的员工已在使用的浏览器。它平时不打扰任何人,只在登录或共享账号需要时才出现。

    半个团队都知道密码,这就是问题所在。

    共享登录信息散落在电子表格和聊天记录里。有人离职时,您只能逐个更改密码,并祈祷没有遗漏。

    一把把复制出来的纸质钥匙呈扇形排开,旁边单独放着一把青绿色钥匙。
    没有 LayerT有了 LayerT
    拖动即可对比。账号均为虚构,密码均为示例。有人离职?在您的目录中移除此人,其访问权限随之失效。

    动手试试

    输入一个邮箱地址,看看 LayerT 如何判断。

    这是 Acme Corp 一台工作电脑上的虚构邮件网站。先试一个工作邮箱,再试一个个人邮箱。两次您的网络看到的内容完全相同,而 LayerT 看到的却不同。

    登录

    虚构的邮件服务,仅用于本演示
    已登录。这是工作账号,所以 LayerT 不会介入。
    动手试试这里的拦截卡片是真实卡片的图示。
    试试:

    您输入的任何内容都不会离开此页面。

    您的网络看到的

    目标地址
    accounts.postbox.example:443
    流量
    已加密。看不到表单内容。
    谁的账号
    未知
    一个普通网站。无论您输入什么,都会放行。

    LayerT 看到的

    页面
    accounts.postbox.example 上的登录表单
    输入的地址
    尚未输入
    人员
    Alice Chen,财务部(来自您的目录)
    规则
    工作电脑上的个人账号登录
    等待登录。按“下一步”,看看 LayerT 会怎么做。这还不是一个有效的邮箱地址。请试试上面的示例。这是工作账号。LayerT 放行此次登录,不会介入。在离开浏览器之前就被拦下。如果工作需要,Alice 可以申请访问权限。

    产品

    四项工作,都在页面内完成。

    向下滚动,浏览四个真实的 LayerT 流程,均以虚构数据重建。点击任一步骤即可跳转。

    登录管控

    看清最后一公里。

    在个人账号登录离开浏览器之前将其拦截。确有需要的人可以申请。

    登录管控

    输入了个人邮箱地址

    Alice 在工作电脑上的邮箱登录页输入了她的个人邮箱地址,然后点击“下一步”。

    在页面中被拦截

    LayerT 将她输入的内容与您的规则进行比对,在请求离开浏览器之前拦下这次登录。

    她申请访问权限

    她说明需要访问的原因。审批人做出决定后,提示会自动更新。

    批准 1 小时

    审批人同意并选择时长。Alice 点击“重试”。每一步都会记入审计日志。

    演示登录被拦截时您的团队看到的画面

    共享账号

    共享访问权限,而不是密码。

    敏感账号须先经审批人同意,每个会话都按时结束。

    共享账号

    打开即可搜索

    LayerT 启动器从工具栏打开,光标已在搜索框中。每个账号只有一个按钮,按钮上写的就是它的作用。

    就地申请

    Vendor Billing Admin 需要审批人同意。Alice 填写理由,并能看到由谁审批、会话持续多久。

    等待审批人

    申请同时显示在启动器和审批人的收件箱中。一次只允许一人使用的账号会显示当前由谁占用。

    已批准并登录

    LayerT 为 Alice 完成登录,全程不向她显示密码。会话按时结束,LayerT 会让她退出登录。

    演示浏览器工具栏中的 LayerT 启动器

    会话治理

    谁做了什么,一清二楚。

    所有共享账号会话集中在一个列表中。录制默认关闭,由您决定是否开启。

    会话治理

    所有会话,进行中的排在最前

    每一次有人使用共享账号都会列出,进行中的会话排在最上方。已录制的会话可以点击“观看”。

    观看回放,输入内容已遮盖

    观看前须填写理由,并以您的名义记入日志。这是页面的重放而不是视频,他人输入的内容会被遮盖。

    远程结束会话

    管理员在控制台中结束 Alice 正在进行的会话。

    她的浏览器退出登录

    大约一分钟内,LayerT 让 Alice 退出供应商网站。她会被告知会话已由管理员结束,但不会得知是谁或原因。

    演示管理控制台

    管理控制台

    在一个收件箱里做决定。

    负责配置的人,并不是授予例外的人。

    管理控制台

    所有待您处理的事项

    共享账号申请、放行申请、密码查看申请、规则变更和访问审查都在一个列表中。徽标只统计您有权处理的事项。

    就地做出决定

    选择时长:单次尝试、15 分钟,最长 24 小时。永久例外由合规团队授予,而不是 IT。

    徽标数字随之减少

    Bob 会在被拦截的页面中看到结果;如果他已离开,则会收到桌面通知。这项决定已记入审计日志。

    演示管理控制台收件箱

    为什么不直接用您已有的工具?

    这个问题很合理。下面每一种工具都能很好地完成各自的工作,但没有一种会在有人登录的那一刻位于页面之中。

    “我们的网络安全已经覆盖了这一点。”

    网络与云安全工具

    它们看到的发往某个网站的加密流量。
    LayerT 看到的页面中的登录表单,以及这是谁的账号。

    “我们可以改用企业浏览器。”

    企业浏览器

    它们要求所有人换用新浏览器,并由您负责推广部署。
    LayerT在您团队已在使用的浏览器中运行。

    “我们的密码管理器可以共享登录信息。”

    支持共享的密码管理器

    它们共享的是密码。员工可以看到并复制它。
    LayerT 共享的是访问权限。它替员工登录,并按时结束会话。

    “这不就是特权访问管理吗?”

    特权访问管理套件

    它们带来的是厚重的基础设施,为大型企业打造。
    LayerT 带来的是一层浏览器防护,为大量使用 SaaS 的团队打造。

    基于开放标准构建,以严肃态度测试。

    LayerT 使用您现有技术栈已在使用的协议,其核心流程在真实浏览器中进行了端到端测试。

    兼容对象

    • 浏览器一个 Manifest V3 扩展程序,由您的 MDM 借助适用于 macOS 和 Windows 的 Chrome 企业策略文件进行部署。
      • Google Chrome现已支持
      • Microsoft Edge即将推出
      • Mozilla Firefox即将推出
      • Opera即将推出
    • JumpCloud 专为其构建通过 SCIM 2.0 同步目录。通过 OpenID Connect 登录控制台。
    • 您的 MDM 模板已就绪推送 Chrome 策略,安装 LayerT 并将其固定在工具栏上。
    • 内置登录规则个人 Google 账号登录、Telegram Web 和 WhatsApp Web,第一天即可使用。指向任何其他网站,即可编写您自己的规则。
    • 其他身份提供商 尚未认证Okta、Microsoft Entra ID 和 Google Workspace 使用相同的标准(SCIM 2.0 和 OpenID Connect),但我们尚未对其进行认证。
    SCIM 2.0OpenID ConnectEd25519AES-256-GCMTOTP,RFC 6238Manifest V3rrweb 回放加密对象存储

    测试情况

    截至 2026年9月19日。

    • 5,300+自动化单元测试覆盖扩展程序和控制台。
    • 60端到端浏览器场景在真实的 Chromium 中加载真实的扩展程序运行。9月19日全部通过。
    • 17产品规格每一份都在编写代码之前写成文档,并附有编号的需求。
    • 色彩对比度由测试检查LayerT 绘制的每一组颜色都符合 WCAG AA,并经自动检查。

    端到端测试使用的是虚构的供应商网站,以及对 LayerT 所针对登录页面的忠实仿制版本。

    Ed25519 签名的策略AES-256-GCM,每个机密使用新密钥策略过期时失败即关闭远程登出约一分钟内生效审计日志保留 365 天6 个内置角色查看密码需经两人审批录制默认关闭

    借助您已在使用的工具完成部署。

    您的目录为 LayerT 控制台提供数据。控制台将签名策略发布到 Chrome 中的 LayerT 扩展程序,由扩展程序在页面中执行。请求、登录和会话再回流到控制台的收件箱和审计日志。您的目录JumpCloud,通过 SCIMLayerT 控制台规则、账号、收件箱LayerT 扩展程序Chrome,经由您的 MDM网页登录、供应商网站人员、群组签名策略在页面中执行请求、登录、会话 → 收件箱和审计日志
    1. 您的目录JumpCloud,通过 SCIM 2.0
    2. LayerT 控制台规则、共享账号、收件箱
    3. 签名策略下发到扩展程序Chrome,由您的 MDM 推送
    4. 网页LayerT 在此拦截、询问或代为填写

    请求、登录和会话回流到收件箱和审计日志。

    部署

    您的 MDM 推送一条 Chrome 策略,安装 LayerT 并将其固定在工具栏上。员工使用公司身份登录一次即可。

    macOS 和 Windows

    设置策略

    在控制台中编写规则、添加共享账号。只需指向页面,即可创建规则。

    下发前先签名

    执行

    扩展程序只监视您的规则所指定的内容。它会在任何数据离开浏览器之前进行拦截或代为填写。

    策略过期时失败即关闭

    决策与举证

    请求进入收件箱,也会通过邮件或 Slack 通知审批人。每一次拦截、审批、登录和会话都以平实的语言记入同一份审计日志。

    默认保留 365 天

    安全

    哪些已经是事实,哪些还不是。

    构建方式
    • 签名策略,使用前先校验规则以 Ed25519 签名后下发,由浏览器自带的加密功能进行校验。过期或被篡改的策略会触发拦截,而不是放行。
    • 每个机密都用独立的密钥密封AES-256-GCM 信封加密。录像在设备上加密,所用密钥专为该会话生成。
    • 查看密码需经两人审批身份验证器代码在服务器端生成。查看已存储的密码或设置密钥需要两名审批人批准,其中一人须为所有者或合规官。只显示一次,并会被记录。
    • 职责分离IT 负责配置。合规部门负责授予长期例外。任何人都不能审批自己的请求。
    局限,如实说明
    • 目前支持 ChromeEdge、Firefox 和 Opera 即将推出。不支持 Safari、移动应用或桌面应用。
    • 管控登录,而非扫描内容LayerT 不检查文件上传、文档或剪贴板。
    • 录制默认关闭贵公司须先确认合法依据,页面上会告知当事人,且其输入的内容会被遮盖。水印可以起到震慑和追溯作用,但无法阻止用手机拍摄屏幕。
    • 尚未正式发布,目前没有任何认证LayerT 可以生成您的审计人员所要求的证据。将密钥存放在 Google Cloud 密钥服务中的功能已实现,将随首次生产部署一同启用。

    如何辨别真正的 LayerT 提示

    LayerT 从不索要您的密码。而且当它出现在页面上时,工具栏中的 LayerT 图标会亮起。网站可以仿冒提示,但无法在您的工具栏中绘制内容。

    LayerT 出现在页面上时,圆点亮起

    接下来的计划。

    本节之前介绍的所有功能均已实现。以下是我们最近完成的功能以及即将推出的功能,每一项都如实标注了当前所处的阶段。

    最近实现已实现

    与 LayerT 的其他部分一样已构建并完成测试;LayerT 目前尚未投入生产环境。

    可以选择继续的警告

    警告规则会显示您设定的提示信息,并提供“返回”和“继续”两个选项。选择继续会被记录。

    审批人即时收到通知

    请求除了进入控制台收件箱,还会通过邮件、Slack 和浏览器通知审批人。

    需两人审批的密码申请

    查看已存储的密码需要两名审批人批准,其中一人须为所有者或合规官。密码只显示一次。

    密码被查看时发出提醒

    所有者、合规官以及该账号的负责人会立即收到通知。

    审计日志筛选、导出与脱敏

    按人员、规则、账号或日期筛选,导出您看到的内容,并可逐条规则对值进行遮盖。

    访问权限审查

    每个季度,账号负责人会根据实际使用情况,确认哪些人仍需要访问权限。

    登录健康状况

    哪些共享账号登录成功了,其余的在哪一步停下,都用文字说明。

    更多登录字段与备注

    账户 ID、组织 ID 和 PIN 字段,以及每个共享账号的备注。

    当前的身份验证器代码

    如果代码无法自动填入,会在工具栏弹窗中显示给已登录的人。查看行为会被记录。

    从 JumpCloud Password Manager 导入

    从导出文件中迁移共享账号。预览中绝不显示密码。

    路由图

    一目了然地查看谁通过哪条路由访问了哪个账号。

    控制台首页

    需要您处理的事项、正在运行的内容以及需要修复的问题,集中在一个页面上。

    密钥存放在 Google Cloud 的密钥服务中

    已实现。将随首次生产部署一同启用。

    通过签名安装包强制安装

    让员工无法从受管浏览器中移除 LayerT。已实现;将随首个正式版本一同启用。

    抢先体验抢先体验
    网关路由

    让共享账号经由网关访问,使供应商看到一个稳定的公司 IP 地址。

    部署在您自己服务器上的网关

    租用一台带固定 IP 的小型服务器,粘贴一条命令,即可在控制台中管理。

    已实现,待我们内部审批通过后向试点团队开放。

    即将推出开发中
    Edge、Firefox 和 Opera

    在更多浏览器中使用 LayerT。

    邮件登录验证码

    适用于登录时由供应商通过邮件发送验证码的共享账号。

    设备信任处理

    适用于要求信任新设备的供应商。

    提议中设计中
    导出提醒

    目前导出操作会被记录。提醒功能将在导出发生时通知所有者。

    防篡改的审计存储

    一份历史记录可被校验的日志,而不仅仅依靠访问控制来保护。

    团队审批人仅审批本团队

    目前,团队审批人可以审批整个组织范围内的请求。

    自动更改密码

    由 LayerT 自行在供应商处更改共享密码。

    想对优先顺序发表意见?试点团队可以参与决定。预约演示,告诉我们您最先需要什么。

    一位称职的安全负责人会问的问题。

    直截了当的回答。如果这里没有您的问题,欢迎在演示中向我们提出。

    员工需要更换浏览器吗?

    不需要。LayerT 是 Chrome 中的一个扩展程序,而 Chrome 正是他们已在使用的浏览器。由您的 MDM 负责部署,员工使用公司身份登录一次即可。

    LayerT 会读取员工在浏览器中的所有操作吗?

    不会。它只监视您的规则所指定的网站和字段。录制默认关闭,需要贵公司先确认合法依据,并且开启时会在页面上告知当事人。

    如果 LayerT 无法连接到服务器会怎样?

    扩展程序会继续按照最近一次签名的策略运行。如果该策略过旧,LayerT 会失败即关闭:拦截您的规则所涵盖的操作并告知当事人原因,直到能够再次同步。

    员工能看到或复制共享密码吗?

    登录时不能。LayerT 会替他们填写登录表单,密码既不会显示在屏幕上,也不会存入浏览器的密码管理器。如果确实有人需要查看密码,可以提出申请:必须由另外两人批准,其中一人须为所有者或合规官。密码只显示一次,查看行为会被记录,并会要求该账号的负责人更改密码。

    它支持哪些身份提供商?

    LayerT 专为 JumpCloud 构建,基于 SCIM 2.0 和 OpenID Connect。其他支持这些标准的提供商或许也能使用,但我们尚未对其进行认证。

    这是数据防泄漏(DLP)产品吗?

    并非广义上的 DLP。LayerT 管控的是登录和共享账号。它不扫描文件上传、文档或剪贴板。与其在安全评审时才让您发现,我们宁愿现在就告诉您。

    LayerT 是否通过了 SOC 2 或 ISO 27001 认证?

    尚未通过。LayerT 尚未正式发布。它目前能做的,是生成您自己的审计人员所要求的证据:审批、登录和会话,全部记录在一份易读的日志中。

    费用是多少?

    价格需单独申请。价格取决于使用 LayerT 的人数以及您需要哪些功能模块,请在预约演示时向我们介绍您的团队,我们会为您准备一份方案。

    为浏览器加上一层防护。

    LayerT 尚未正式发布,现正接受演示预约。告诉我们您想解决的问题,我们会向您展示产品如何解决它。

    一张开了窗口的青绿色纸,被提起覆盖在一个米色纸质浏览器窗口之上。