架构
会话与录制
每一次对共享账号的使用都是一个您可以查看并结束的会话。录制、水印和网关路由面向确实需要它们的账号,这三项在您开启之前都处于关闭状态。
本文描述截至 2026年9月19日 已实现的 LayerT。尚未实现的内容均已标注。
会话
当某人对共享账号的使用获得批准时(对于一键式账号则立即开始),会话即开始;当其退出登录、时间用尽或管理员结束会话时,会话即结束。
- 控制台的会话页面列出每一个会话,正在进行的会话排在最前:谁、哪个账号、何时、多长时间,以及如何结束。
- 只有在会话处于活动状态且结束时间尚未到达时,它才被视为正在进行。这一判断在读取列表时计算,因此延迟执行的后台任务不会让已结束的会话看起来仍在进行。
- 所有者、IT 管理员、合规官、团队审批人和审计员可以看到所有会话。其他人只能看到自己的会话,以及自己负责的账号上的会话。
远程结束会话
- 控制台结束所有者或 IT 管理员结束一个正在进行的会话,并给出原因。
- LayerT 云端拒绝立即生效:该会话不再获得新的授权或延期,任何网关路由都会被吊销。操作连同管理员和原因一起被记录。
- 浏览器感知会话进行期间,扩展程序每分钟与 LayerT 联系一次。
- 浏览器退出登录LayerT 清除该网站的 Cookie 和标签页的存储,并告知人员其会话已由管理员结束。
录制 默认关闭
录制适用于值得保留回放的账号:财务门户、社交媒体账号、外包人员的访问。在以下两个条件都满足之前,所有账号的录制都处于关闭状态:
- 所有者已书面声明:公司具有合法依据,已完成影响评估,并已征询员工代表的意见,或者无需这样做。该声明会被记录。撤回声明会关闭所有账号的录制。
- 所有者或 IT 管理员已为该账号开启录制。
录制什么,不录制什么
LayerT 使用开源录制工具 rrweb 捕获页面的回放:页面结构和文本、点击、滚动以及网络请求的时间。它是一段回放,而不是视频。
| 会被捕获 | 从不捕获 |
|---|---|
| 页面的结构、文本和样式 | 任何人输入的内容:所有输入都会被遮蔽 |
| 点击、滚动、鼠标移动 | 密码、一次性验证码和登录字段,这些会被完全排除 |
| 发出了哪些请求、其状态和时间 | 请求和响应的正文或标头 |
| 该账号自己的网站 | 其他标签页、其他网站、浏览器之外的任何内容、canvas 绘图、图片和字体 |
| LayerT 自己的提示 |
在 LayerT 填写登录表单期间,录制也会暂停,因此填写过程本身从不出现在录制中。
告知人员
会话被录制期间,会话标签会显示“录制中”。第一次被录制的会话会显示一条不会自行消失的通知。如果录制无法启动,会话标签会显示这一情况,人员的工作不受影响。
加密
- 浏览器新密钥扩展程序为这段录制生成一个新的 AES-256 密钥,仅保存在会话内存中。
- 浏览器加密事件在离开浏览器之前被压缩并分块加密。
- LayerT 云端封装密钥只发送一次,并立即被封装。只存储封装后的密钥。
- 对象存储存储存储桶中只保存密文。
- 每段录制都有自己的密钥。每个分块都有自己的随机 nonce。
- 等待上传的分块以加密形式保存在设备上,并有大小上限。
- 封装密钥保存在 Google Cloud 的密钥服务中,该服务按请求解封每段录制的密钥,从不交出封装密钥。此功能已构建,随首次生产部署开启。开发环境中以本地密钥代替。
谁可以观看
- 只有所有者、IT 管理员和合规官。
- 每次观看都需要输入理由,并以观看者的姓名写入审计日志。
保留期限
录制默认保留 90 天。所有者可以选择 7 到 365 天之间的任意期限。每日任务会删除过期的录制(先删除已存储的分块,再删除其记录),并记录每一次删除。
录制是证据,而不是铁证
录制工具运行在供应商的页面内,因此页面在理论上可能干扰它。请将录制与审计日志一起视为关于所发生事情的有力证据,而不是无法篡改的证明。
水印 默认关闭
为某个账号开启水印后,LayerT 会在供应商网站上覆盖一层淡淡的平铺水印,内容包括人员的姓名、电子邮件、一个简短的会话 ID 和时间。它不会阻挡点击,页面移除它后会重新出现,并且在打印时也会保留。
网关路由 抢先体验
有些供应商希望共享账号来自一个已知的 IP 地址。网关路由会将某个共享账号的流量经由网关发送,使供应商看到的是一个统一的公司地址。
网关运行在您租用的服务器上,例如一台带有静态 IP 的小型虚拟服务器,因此地址归您所有。您在控制台中添加网关,并在服务器上粘贴一条命令。随后 LayerT 会为它分配名称和证书,保持其软件为最新,并在它离线、IP 发生变化或证书出现问题时通知您。IP 发生变化的网关会被暂停,直到所有者或 IT 管理员确认新地址。LayerT 自己不运行网关。
- 它按账号生效,并且只在有人在该账号上拥有活动会话时生效。其他所有流量都直接连接。
- TLS 保持端到端。 网关能看到正在访问哪个主机以及访问时间,但看不到内容。
- 网关会请求 LayerT 的服务器准入每一个新连接,因此结束会话也会结束其路由。每个网关都有自己的密钥,LayerT 只会就其所属组织的会话回复它。
- 账号可以设置为默认阻止:如果网关无法访问,其流量会停止,而不是直接连接。
控制台的路由图显示哪些账号经由哪个网关,以及谁可以访问它们。它只读取您的设置,因此现在即可使用;网关开启后,其中的网关视图会随之填充。