输入了个人邮箱地址
Alice 在工作电脑上的邮箱登录页输入了她的个人邮箱地址,然后点击“下一步”。

LayerT 运行在 Chrome 中,也就是您的员工已在使用的浏览器。它平时不打扰任何人,只在登录或共享账号需要时才出现。
共享登录信息散落在电子表格和聊天记录里。有人离职时,您只能逐个更改密码,并祈祷没有遗漏。

动手试试
这是 Acme Corp 一台工作电脑上的虚构邮件网站。先试一个工作邮箱,再试一个个人邮箱。两次您的网络看到的内容完全相同,而 LayerT 看到的却不同。
您输入的任何内容都不会离开此页面。
accounts.postbox.example:443accounts.postbox.example 上的登录表单产品
向下滚动,浏览四个真实的 LayerT 流程,均以虚构数据重建。点击任一步骤即可跳转。
在个人账号登录离开浏览器之前将其拦截。确有需要的人可以申请。
登录管控Alice 在工作电脑上的邮箱登录页输入了她的个人邮箱地址,然后点击“下一步”。
LayerT 将她输入的内容与您的规则进行比对,在请求离开浏览器之前拦下这次登录。
她说明需要访问的原因。审批人做出决定后,提示会自动更新。
审批人同意并选择时长。Alice 点击“重试”。每一步都会记入审计日志。
敏感账号须先经审批人同意,每个会话都按时结束。
共享账号LayerT 启动器从工具栏打开,光标已在搜索框中。每个账号只有一个按钮,按钮上写的就是它的作用。
Vendor Billing Admin 需要审批人同意。Alice 填写理由,并能看到由谁审批、会话持续多久。
申请同时显示在启动器和审批人的收件箱中。一次只允许一人使用的账号会显示当前由谁占用。
LayerT 为 Alice 完成登录,全程不向她显示密码。会话按时结束,LayerT 会让她退出登录。
所有共享账号会话集中在一个列表中。录制默认关闭,由您决定是否开启。
会话治理每一次有人使用共享账号都会列出,进行中的会话排在最上方。已录制的会话可以点击“观看”。
观看前须填写理由,并以您的名义记入日志。这是页面的重放而不是视频,他人输入的内容会被遮盖。
管理员在控制台中结束 Alice 正在进行的会话。
大约一分钟内,LayerT 让 Alice 退出供应商网站。她会被告知会话已由管理员结束,但不会得知是谁或原因。
负责配置的人,并不是授予例外的人。
管理控制台共享账号申请、放行申请、密码查看申请、规则变更和访问审查都在一个列表中。徽标只统计您有权处理的事项。
选择时长:单次尝试、15 分钟,最长 24 小时。永久例外由合规团队授予,而不是 IT。
Bob 会在被拦截的页面中看到结果;如果他已离开,则会收到桌面通知。这项决定已记入审计日志。
最近实现
在正式发布前已构建并完成测试。每一项都在其产品页面上有实际运行的演示。

规则可以只发出警告,而不直接拦截。员工阅读您的提示后,可以返回或继续,选择继续会被记录。
阅读
审批人会通过邮件、Slack 或浏览器通知收到请求,并可直接在 Slack 中作出决定。
阅读
查看每个共享账号有哪些人可以使用、他们最近一次使用是什么时候,然后移除无人使用的权限。
阅读
LayerT 会填写额外的登录字段,在账号旁保存备注,并显示当前的身份验证器代码。
阅读
让共享账号经由一个稳定的地址访问。网关运行在您自己的服务器上,一条命令即可安装。
阅读
签名策略包里有什么、每个浏览器如何校验它,以及一台失陷的笔记本电脑能做什么、不能做什么。
阅读这个问题很合理。下面每一种工具都能很好地完成各自的工作,但没有一种会在有人登录的那一刻位于页面之中。
“我们的网络安全已经覆盖了这一点。”
“我们可以改用企业浏览器。”
“我们的密码管理器可以共享登录信息。”
“这不就是特权访问管理吗?”
LayerT 使用您现有技术栈已在使用的协议,其核心流程在真实浏览器中进行了端到端测试。
截至 2026年9月19日。
端到端测试使用的是虚构的供应商网站,以及对 LayerT 所针对登录页面的忠实仿制版本。
请求、登录和会话回流到收件箱和审计日志。
您的 MDM 推送一条 Chrome 策略,安装 LayerT 并将其固定在工具栏上。员工使用公司身份登录一次即可。
macOS 和 Windows在控制台中编写规则、添加共享账号。只需指向页面,即可创建规则。
下发前先签名扩展程序只监视您的规则所指定的内容。它会在任何数据离开浏览器之前进行拦截或代为填写。
策略过期时失败即关闭请求进入收件箱,也会通过邮件或 Slack 通知审批人。每一次拦截、审批、登录和会话都以平实的语言记入同一份审计日志。
默认保留 365 天LayerT 第一天就能解决的六个问题。选一个最像您日常工作的场景。
安全
LayerT 从不索要您的密码。而且当它出现在页面上时,工具栏中的 LayerT 图标会亮起。网站可以仿冒提示,但无法在您的工具栏中绘制内容。
本节之前介绍的所有功能均已实现。以下是我们最近完成的功能以及即将推出的功能,每一项都如实标注了当前所处的阶段。
与 LayerT 的其他部分一样已构建并完成测试;LayerT 目前尚未投入生产环境。
警告规则会显示您设定的提示信息,并提供“返回”和“继续”两个选项。选择继续会被记录。
请求除了进入控制台收件箱,还会通过邮件、Slack 和浏览器通知审批人。
查看已存储的密码需要两名审批人批准,其中一人须为所有者或合规官。密码只显示一次。
所有者、合规官以及该账号的负责人会立即收到通知。
按人员、规则、账号或日期筛选,导出您看到的内容,并可逐条规则对值进行遮盖。
每个季度,账号负责人会根据实际使用情况,确认哪些人仍需要访问权限。
哪些共享账号登录成功了,其余的在哪一步停下,都用文字说明。
账户 ID、组织 ID 和 PIN 字段,以及每个共享账号的备注。
如果代码无法自动填入,会在工具栏弹窗中显示给已登录的人。查看行为会被记录。
从导出文件中迁移共享账号。预览中绝不显示密码。
一目了然地查看谁通过哪条路由访问了哪个账号。
需要您处理的事项、正在运行的内容以及需要修复的问题,集中在一个页面上。
已实现。将随首次生产部署一同启用。
让员工无法从受管浏览器中移除 LayerT。已实现;将随首个正式版本一同启用。
让共享账号经由网关访问,使供应商看到一个稳定的公司 IP 地址。
租用一台带固定 IP 的小型服务器,粘贴一条命令,即可在控制台中管理。
已实现,待我们内部审批通过后向试点团队开放。
在更多浏览器中使用 LayerT。
适用于登录时由供应商通过邮件发送验证码的共享账号。
适用于要求信任新设备的供应商。
目前导出操作会被记录。提醒功能将在导出发生时通知所有者。
一份历史记录可被校验的日志,而不仅仅依靠访问控制来保护。
目前,团队审批人可以审批整个组织范围内的请求。
由 LayerT 自行在供应商处更改共享密码。
想对优先顺序发表意见?试点团队可以参与决定。预约演示,告诉我们您最先需要什么。
直截了当的回答。如果这里没有您的问题,欢迎在演示中向我们提出。
不需要。LayerT 是 Chrome 中的一个扩展程序,而 Chrome 正是他们已在使用的浏览器。由您的 MDM 负责部署,员工使用公司身份登录一次即可。
不会。它只监视您的规则所指定的网站和字段。录制默认关闭,需要贵公司先确认合法依据,并且开启时会在页面上告知当事人。
扩展程序会继续按照最近一次签名的策略运行。如果该策略过旧,LayerT 会失败即关闭:拦截您的规则所涵盖的操作并告知当事人原因,直到能够再次同步。
登录时不能。LayerT 会替他们填写登录表单,密码既不会显示在屏幕上,也不会存入浏览器的密码管理器。如果确实有人需要查看密码,可以提出申请:必须由另外两人批准,其中一人须为所有者或合规官。密码只显示一次,查看行为会被记录,并会要求该账号的负责人更改密码。
LayerT 专为 JumpCloud 构建,基于 SCIM 2.0 和 OpenID Connect。其他支持这些标准的提供商或许也能使用,但我们尚未对其进行认证。
并非广义上的 DLP。LayerT 管控的是登录和共享账号。它不扫描文件上传、文档或剪贴板。与其在安全评审时才让您发现,我们宁愿现在就告诉您。
尚未通过。LayerT 尚未正式发布。它目前能做的,是生成您自己的审计人员所要求的证据:审批、登录和会话,全部记录在一份易读的日志中。
价格需单独申请。价格取决于使用 LayerT 的人数以及您需要哪些功能模块,请在预约演示时向我们介绍您的团队,我们会为您准备一份方案。
