架构
局限与待完成工作
每一款安全产品都有局限。以下是 LayerT 的局限,集中在一处,让您的评审不必费力自行发现。
本文描述截至 2026年9月19日 已实现的 LayerT。尚未实现的内容均已标注。
LayerT 不是什么
- 不是内容 DLP。 LayerT 控制的是登录和共享账号。它不扫描文件上传、文档或剪贴板,也不对数据进行分类。
- 不是网络控制。 它在浏览器内工作。来自其他应用、其他浏览器或命令行的流量不在其范围之内。
- 不是零知识保险库。 LayerT 的服务器能够解密共享账号密码和录制,用于经批准且会被记录的用途。
- 没有获得认证。 LayerT 尚未正式发布,未持有 SOC 2、ISO 27001 或类似认证。它为您自己的审计提供证据。
覆盖范围
| 方面 | 目前情况 |
|---|---|
| 浏览器 | 受管配置文件中的 Google Chrome。Edge、Firefox 和 Opera 即将推出。不支持 Safari、移动应用或桌面应用 |
| 身份提供商 | 为 JumpCloud 构建。其他支持 SCIM 2.0 和 OpenID Connect 的身份提供商未经认证 |
| 规则作用于什么 | 表单提交,以及向规则指定字段的粘贴 |
| 规则操作 | 监视、警告(人员可以返回或继续,继续会被记录)、阻止、阻止并允许申请、强制退出登录 |
| 共享账号登录表单 | 大多数 HTML 表单,包括多步骤表单,以及位于该账号自身网站框架内的表单(从工具栏启动器选择后填写;那里没有页内菜单)。不支持绘制在 canvas 上或位于网站封闭 Shadow Root 内的表单 |
| LayerT 交由人员自己完成的登录步骤 | CAPTCHA、通行密钥(passkey)、推送审批,以及通过短信或电子邮件发送的验证码 |
| 设备 | 通过签名包强制安装需要受管设备:已注册到您 MDM 的 Mac,或已加入域或已注册到您 MDM 的 Windows 电脑 |
LayerT 所做之事的局限
- 获得授权的人可以使用开发者工具从供应商的字段中读取已填写的密码。 LayerT 的保护依靠审批、时间限制、审计和离职处理,而不是对已登录的人保密。
- 退出共享账号会清除整个网站的 Cookie,包括人员本人在该网站上的会话(如果有的话)。
- 远程退出登录最长需要大约一分钟才能到达浏览器。在此之前,供应商的会话 Cookie 在该浏览器中仍然有效。
- 录制会显示页面文本,除非为该账号开启了文本遮蔽;录制是证据,而不是无法篡改的证明。
- 水印用于威慑和追溯。 开发者工具、关闭扩展程序或手机拍照都可以绕过它。
- 紧急停止和新策略会在浏览器下一次同步时送达,15 分钟之内,页面跳转后会更快。
- 扩展程序更新不是即时的。 Chrome 会在数小时内或下次重启时获取新版本,并且没有紧急推送机制。回滚意味着发布一个更新的版本。
- 在笔记本电脑上拥有管理员权限的人可以使执行失效。 扩展程序运行在由设备持有者掌控的浏览器中。LayerT 依赖您的 MDM 来防止人员拥有本地管理员权限,并确保策略保持生效。
- 存储在设备上的策略可以被读取,只要有人能访问该浏览器配置文件。策略经过签名,因此无法在 LayerT 未察觉的情况下被更改,但它并不保密。它包含您的规则及其所需的按人员设置的配置,因此请将其视为贵组织的内部数据。
- 能够推送 Chrome 策略的人处于信任边界之内。 您的 MDM 管理员可以更改安装哪个扩展程序以及它信任哪些密钥。
- Slack 中的批准,其可靠程度取决于点击批准的 Slack 账号。 这就是为什么密码请求、永久例外和规则变更只能在控制台中做出决定。
- 登录结果是推断出来的。 LayerT 根据页面接下来的行为判断共享账号登录是否成功,而不是根据供应商的反馈。
- 在密钥服务中,各组织共用密钥,而不是每个组织单独持有。每个密钥(secret)仍有自己的数据密钥。LayerT 的云管理员可以使用这些密钥,Google 的日志会记录每一次使用。
- 审计日志不具备防篡改能力。 条目一经写入便无法通过 LayerT 编辑,导出文件也附有校验和,但存储的日志没有签名,也没有链式结构。
仍在构建中
| 项目 | 状态 |
|---|---|
| 通过签名扩展程序包进行强制安装,使人员无法移除 LayerT | 已构建。随首次生产版本开启 |
| 由 Google Cloud 密钥服务保管的密钥 | 已构建。随首次生产部署开启 |
| Edge、Firefox 和 Opera | 即将推出 |
| 共享邮箱和电子邮件登录验证码 | 即将推出 |
| 数据库行级安全,作为第二层隔离 | 即将推出 |
| 有人导出审计日志或组织数据时发出警报(目前导出会被记录) | 提议中 |
| 防篡改的审计存储 | 提议中 |
| 将团队审批人的范围限定在其自己的团队 | 提议中 |
| 自动轮换密码 | 提议中 |
| 部署在您自己服务器上的网关,以及生产环境中的网关路由 | 抢先体验 等待治理审批 |
我们如何保持本页的真实性. 本页依据产品自身的规格说明和代码撰写,并注明日期。当这里的内容发生变化时,日期也会随之更新。路线图展示了接下来的计划。