可以核实的安全,而不只是让您相信。
与其让您相信我们的说法,我们更愿意向您展示 LayerT 是如何工作的。以下是目前已经实现的、尚未实现的,以及可以在哪里阅读详细信息。

安全
哪些已经是事实,哪些还不是。
构建方式
- 签名策略,使用前先校验规则以 Ed25519 签名后下发,由浏览器自带的加密功能进行校验。过期或被篡改的策略会触发拦截,而不是放行。
- 每个机密都用独立的密钥密封AES-256-GCM 信封加密。录像在设备上加密,所用密钥专为该会话生成。
- 查看密码需经两人审批身份验证器代码在服务器端生成。查看已存储的密码或设置密钥需要两名审批人批准,其中一人须为所有者或合规官。只显示一次,并会被记录。
- 职责分离IT 负责配置。合规部门负责授予长期例外。任何人都不能审批自己的请求。
局限,如实说明
- 目前支持 ChromeEdge、Firefox 和 Opera 即将推出。不支持 Safari、移动应用或桌面应用。
- 管控登录,而非扫描内容LayerT 不检查文件上传、文档或剪贴板。
- 录制默认关闭贵公司须先确认合法依据,页面上会告知当事人,且其输入的内容会被遮盖。水印可以起到震慑和追溯作用,但无法阻止用手机拍摄屏幕。
- 尚未正式发布,目前没有任何认证LayerT 可以生成您的审计人员所要求的证据。将密钥存放在 Google Cloud 密钥服务中的功能已实现,将随首次生产部署一同启用。
如何辨别真正的 LayerT 提示
LayerT 从不索要您的密码。而且当它出现在页面上时,工具栏中的 LayerT 图标会亮起。网站可以仿冒提示,但无法在您的工具栏中绘制内容。
LayerT 提示从不索要您的密码。
LayerT 出现在页面上时,圆点亮起
阅读详细信息
为安全架构师、工程师和隐私审阅者撰写的白皮书。
安全架构师、CISO
LayerT 安全模型
LayerT 防范哪些对象、如何防范,以及哪些问题有意交由其他控制措施处理。逐一分析每类威胁,并说明剩余风险。
阅读白皮书 安全与 IT 工程师共享访问权限,而不是密码
LayerT 如何代理共享账号:密封存储、需经审批的授权、在不显示密码的情况下填写供应商的表单,以及按时结束会话。
阅读白皮书 安全工程师设计上默认失败即关闭
用于浏览器内执行的签名策略:规则如何发布、签名、下发、验证和执行,以及为什么策略过期时会拦截而不是放行。
阅读白皮书 隐私、法务、合规负责任地录制会话
当企业选择启用录制时 LayerT 录制什么、绝不录制什么、录像如何加密以及谁可以观看。写给隐私、法务和职工委员会的审阅者。
阅读白皮书发现了安全漏洞?
请私下告知我们,并在公开之前给我们合理的修复时间。对于尊重他人隐私、不干扰我们服务的善意安全研究,我们不会采取法律行动。
报告邮箱: security@layert.net。我们的 security.txt 以机器可读的形式提供了相同的信息。
请说明您发现了什么、如何复现,以及攻击者可以借此做什么。我们会确认收到报告,并持续向您通报进展,直到问题修复。