可以核实的安全,而不只是让您相信。

与其让您相信我们的说法,我们更愿意向您展示 LayerT 是如何工作的。以下是目前已经实现的、尚未实现的,以及可以在哪里阅读详细信息。

一扇小小的米色纸质保险库门,微微开着,嵌在厚厚的米色门框里,门上有一个圆形的青绿色纸质转盘。

安全

哪些已经是事实,哪些还不是。

构建方式
  • 签名策略,使用前先校验规则以 Ed25519 签名后下发,由浏览器自带的加密功能进行校验。过期或被篡改的策略会触发拦截,而不是放行。
  • 每个机密都用独立的密钥密封AES-256-GCM 信封加密。录像在设备上加密,所用密钥专为该会话生成。
  • 查看密码需经两人审批身份验证器代码在服务器端生成。查看已存储的密码或设置密钥需要两名审批人批准,其中一人须为所有者或合规官。只显示一次,并会被记录。
  • 职责分离IT 负责配置。合规部门负责授予长期例外。任何人都不能审批自己的请求。
局限,如实说明
  • 目前支持 ChromeEdge、Firefox 和 Opera 即将推出。不支持 Safari、移动应用或桌面应用。
  • 管控登录,而非扫描内容LayerT 不检查文件上传、文档或剪贴板。
  • 录制默认关闭贵公司须先确认合法依据,页面上会告知当事人,且其输入的内容会被遮盖。水印可以起到震慑和追溯作用,但无法阻止用手机拍摄屏幕。
  • 尚未正式发布,目前没有任何认证LayerT 可以生成您的审计人员所要求的证据。将密钥存放在 Google Cloud 密钥服务中的功能已实现,将随首次生产部署一同启用。

如何辨别真正的 LayerT 提示

LayerT 从不索要您的密码。而且当它出现在页面上时,工具栏中的 LayerT 图标会亮起。网站可以仿冒提示,但无法在您的工具栏中绘制内容。

LayerT 出现在页面上时,圆点亮起

发现了安全漏洞?

请私下告知我们,并在公开之前给我们合理的修复时间。对于尊重他人隐私、不干扰我们服务的善意安全研究,我们不会采取法律行动。

报告邮箱: 。我们的 security.txt 以机器可读的形式提供了相同的信息。

请说明您发现了什么、如何复现,以及攻击者可以借此做什么。我们会确认收到报告,并持续向您通报进展,直到问题修复。