架构

会话与录制

每一次对共享账号的使用都是一个您可以查看并结束的会话。录制、水印和网关路由面向确实需要它们的账号,这三项在您开启之前都处于关闭状态。

本文描述截至 2026年9月19日 已实现的 LayerT。尚未实现的内容均已标注。

会话

当某人对共享账号的使用获得批准时(对于一键式账号则立即开始),会话即开始;当其退出登录、时间用尽或管理员结束会话时,会话即结束。

  • 控制台的会话页面列出每一个会话,正在进行的会话排在最前:谁、哪个账号、何时、多长时间,以及如何结束。
  • 只有在会话处于活动状态且结束时间尚未到达时,它才被视为正在进行。这一判断在读取列表时计算,因此延迟执行的后台任务不会让已结束的会话看起来仍在进行。
  • 所有者、IT 管理员、合规官、团队审批人和审计员可以看到所有会话。其他人只能看到自己的会话,以及自己负责的账号上的会话。

远程结束会话

  1. 控制台结束所有者或 IT 管理员结束一个正在进行的会话,并给出原因。
  2. LayerT 云端拒绝立即生效:该会话不再获得新的授权或延期,任何网关路由都会被吊销。操作连同管理员和原因一起被记录。
  3. 浏览器感知会话进行期间,扩展程序每分钟与 LayerT 联系一次。
  4. 浏览器退出登录LayerT 清除该网站的 Cookie 和标签页的存储,并告知人员其会话已由管理员结束。
人员会被告知会话已由管理员结束,但不会被告知是谁或原因。
中间的那一分钟. 在浏览器与 LayerT 联系之前(最长约一分钟),供应商自己的会话 Cookie 在该浏览器中仍然有效。离线的浏览器会在再次运行时立即退出登录。

录制 默认关闭

录制适用于值得保留回放的账号:财务门户、社交媒体账号、外包人员的访问。在以下两个条件都满足之前,所有账号的录制都处于关闭状态:

  1. 所有者已书面声明:公司具有合法依据,已完成影响评估,并已征询员工代表的意见,或者无需这样做。该声明会被记录。撤回声明会关闭所有账号的录制。
  2. 所有者或 IT 管理员已为该账号开启录制

录制什么,不录制什么

LayerT 使用开源录制工具 rrweb 捕获页面的回放:页面结构和文本、点击、滚动以及网络请求的时间。它是一段回放,而不是视频。

会被捕获从不捕获
页面的结构、文本和样式任何人输入的内容:所有输入都会被遮蔽
点击、滚动、鼠标移动密码、一次性验证码和登录字段,这些会被完全排除
发出了哪些请求、其状态和时间请求和响应的正文或标头
该账号自己的网站其他标签页、其他网站、浏览器之外的任何内容、canvas 绘图、图片和字体
LayerT 自己的提示

在 LayerT 填写登录表单期间,录制也会暂停,因此填写过程本身从不出现在录制中。

页面文本默认可见. 人员输入的内容始终会被遮蔽,但页面上的文本会被录制,除非您为该账号开启文本遮蔽。如果供应商的页面显示个人数据,录制中也会出现这些数据。这正是需要所有者先做出声明的原因。

告知人员

会话被录制期间,会话标签会显示“录制中”。第一次被录制的会话会显示一条不会自行消失的通知。如果录制无法启动,会话标签会显示这一情况,人员的工作不受影响。

加密

  1. 浏览器新密钥扩展程序为这段录制生成一个新的 AES-256 密钥,仅保存在会话内存中。
  2. 浏览器加密事件在离开浏览器之前被压缩并分块加密。
  3. LayerT 云端封装密钥只发送一次,并立即被封装。只存储封装后的密钥。
  4. 对象存储存储存储桶中只保存密文。
  • 每段录制都有自己的密钥。每个分块都有自己的随机 nonce。
  • 等待上传的分块以加密形式保存在设备上,并有大小上限。
  • 封装密钥保存在 Google Cloud 的密钥服务中,该服务按请求解封每段录制的密钥,从不交出封装密钥。此功能已构建,随首次生产部署开启。开发环境中以本地密钥代替。
为回放和导出在服务器上解密. 为了播放录制,LayerT 的服务器会将其解密并发送到观看者的浏览器。当所有者导出组织数据时,服务器还会将每一段保留的录制解密到该导出中。因此 LayerT 能够读取录制内容,对录制的访问通过角色、理由和审计加以控制。

谁可以观看

  • 只有所有者、IT 管理员和合规官
  • 每次观看都需要输入理由,并以观看者的姓名写入审计日志

保留期限

录制默认保留 90 天。所有者可以选择 7 到 365 天之间的任意期限。每日任务会删除过期的录制(先删除已存储的分块,再删除其记录),并记录每一次删除。

录制是证据,而不是铁证

录制工具运行在供应商的页面内,因此页面在理论上可能干扰它。请将录制与审计日志一起视为关于所发生事情的有力证据,而不是无法篡改的证明。

水印 默认关闭

为某个账号开启水印后,LayerT 会在供应商网站上覆盖一层淡淡的平铺水印,内容包括人员的姓名、电子邮件、一个简短的会话 ID 和时间。它不会阻挡点击,页面移除它后会重新出现,并且在打印时也会保留。

用于威慑和追溯,而非防止. 任何会使用开发者工具的人都可以移除它,关闭扩展程序也会移除它,而且没有任何手段能阻止用手机拍照。在深色的供应商页面上,它也比较淡。它能让截图可追溯,但无法阻止截图。

网关路由 抢先体验

有些供应商希望共享账号来自一个已知的 IP 地址。网关路由会将某个共享账号的流量经由网关发送,使供应商看到的是一个统一的公司地址。

网关运行在您租用的服务器上,例如一台带有静态 IP 的小型虚拟服务器,因此地址归您所有。您在控制台中添加网关,并在服务器上粘贴一条命令。随后 LayerT 会为它分配名称和证书,保持其软件为最新,并在它离线、IP 发生变化或证书出现问题时通知您。IP 发生变化的网关会被暂停,直到所有者或 IT 管理员确认新地址。LayerT 自己不运行网关。

  • 按账号生效,并且只在有人在该账号上拥有活动会话时生效。其他所有流量都直接连接。
  • TLS 保持端到端。 网关能看到正在访问哪个主机以及访问时间,但看不到内容。
  • 网关会请求 LayerT 的服务器准入每一个新连接,因此结束会话也会结束其路由。每个网关都有自己的密钥,LayerT 只会就其所属组织的会话回复它。
  • 账号可以设置为默认阻止:如果网关无法访问,其流量会停止,而不是直接连接。
抢先体验. 网关路由以及部署在您自己服务器上的网关已构建并经过测试,但尚未获准用于生产环境。在内部治理审批通过之前,它们在生产环境中处于关闭状态。

控制台的路由图显示哪些账号经由哪个网关,以及谁可以访问它们。它只读取您的设置,因此现在即可使用;网关开启后,其中的网关视图会随之填充。