LayerT 白皮书
LayerT 安全模型

安全产品通常以它们能阻止什么来推销。本文讲的是 LayerT 的思考方式:它保护什么、假设谁可能攻击这些东西、针对每一种情况做了什么,以及还剩下哪些风险。凡是 LayerT 依赖其他因素的地方,例如您的设备管理、您的身份提供商,或您任命为管理员的人的诚信,我们都会明确说明。
本文描述的是截至 2026 年 9 月 19 日已构建的 LayerT。LayerT 尚未正式发布。任何尚未构建的内容都带有标签。
LayerT 保护什么
LayerT 位于贵公司已在管理的浏览器中。它保护五样东西。
- 共享账号凭据。 团队共享的登录信息所用的密码、验证器设置密钥和其他保密登录字段:社交媒体账号、供应商和财务门户、管理控制台。
- 访问决定。 谁可以使用哪个账号、使用多久、经谁批准,以及谁可以越过阻止。
- 策略的完整性。 规定工作笔记本电脑上允许哪些登录的规则。
- 所发生事情的记录。 审计日志,以及您选择保留的共享账号会话录制。
- 员工对 LayerT 自身提示的信任。 如果员工学会了信任任何看起来像 LayerT 的东西,仿冒品就会成为钓鱼工具。
信任边界
| 参与方 | 被信任可以 | 不被信任可以 |
|---|---|---|
| 网页 | 什么都不信任。每个网站,包括合法供应商的网站,都被视为可能怀有敌意 | 读取 LayerT 的提示、点击它们,或影响提供哪个账号 |
| LayerT 扩展程序 | 在受管浏览器配置文件中执行策略并代理登录 | 自行决定任何事情:策略和授权都来自服务器,并经过签名或检查 |
| LayerT 云端 | 存储密封的密钥、为策略签名、检查使用权限、保存审计日志 | 超出您的角色和审批范围行事,或让 LayerT 员工浏览您的数据 |
| 您的身份提供商 | 说明人员是谁以及是否在职 | (它是身份的根源;LayerT 以它为准) |
| 您的设备管理 | 在受管配置文件中安装和配置 LayerT | (它是部署的根源) |
威胁以及 LayerT 的应对
1. 一位本意良好的员工用个人账号登录
风险。 有人在工作笔记本电脑上登录个人邮箱或即时通讯工具。数据通过一个在您的网络工具看来只是连接到常见网站的加密连接的渠道流出。
LayerT 的做法。 规则指定登录字段。当人员提交时,LayerT 在页面中检查输入的值,发现它不是公司账号,便在网站代码发送任何内容之前取消提交。人员会看到一张清晰的卡片,上面有管理员编写的消息;如果规则允许,还有申请访问的途径。审批人决定任何例外的持续时间。每一步都会被记录。
剩余风险。 LayerT 评估的是表单提交以及向指定字段的粘贴。它不是数据防泄漏系统,不检查文件或剪贴板。
2. 员工试图绕过策略
风险。 想要规避某条规则的人可能会离线、屏蔽 LayerT 的服务器,或试图向浏览器提供旧的或被篡改的策略。
LayerT 的做法。- 策略使用 Ed25519 签名,并在浏览器中校验。被修改的策略无法通过校验,因此不会被使用。
- 策略的版本必须始终递增,并且必须属于贵组织,因此旧策略或其他组织的策略无法被重放。
- 策略在 7 天后过期。无法获得新策略的浏览器会故障时默认阻止(fail-closed):在您的阻止规则覆盖的页面上,它会阻止提交,直到重新连接。离线或屏蔽 LayerT 无法带来任何持久的好处。
剩余风险。 通过签名扩展程序包进行强制安装已构建,并将随 LayerT 的首次生产版本开启。以这种方式安装后,人员无法从 Chrome 中移除 LayerT。但浏览器运行在其用户可能控制的笔记本电脑上:拥有本地管理员权限的人可以更改浏览器策略或篡改浏览器,从而使执行失效。存储在浏览器配置文件中的策略也可以被读取,但无法在不被发现的情况下被更改。您的设备管理应当确保人员没有本地管理员权限,并且您应当将策略视为贵组织的内部数据。
3. 恶意页面仿冒 LayerT 或干扰它
风险。 钓鱼页面绘制一个伪造的 LayerT 提示来索要密码。或者页面脚本试图读取 LayerT 的提示、点击它们,或将账号菜单滑到光标下方。
LayerT 的做法。- LayerT 提示从不索要密码,也从不包含密码字段。每个提示的页脚都会说明这一点,并有一项测试强制执行。索要密码的提示不是 LayerT。
- 当标签页上显示真正的 LayerT 提示时,浏览器工具栏中的 LayerT 图标会显示一个琥珀色圆点。页面可以模仿提示的外观,但无法在工具栏中绘制内容。该图标由策略固定,因此始终可见。
- 提示位于封闭的 Shadow Root 中,页面无法触及,并且只响应真实的点击和按键。
- 共享账号菜单是位于其自身框架中的扩展程序页面。它只在完全可见一小段时间之后才接受点击,并在页面移动或遮挡它时关闭。
剩余风险。 工具栏标识只有在人们学会留意它时才有帮助。我们在本网站上介绍它,并建议在入职培训中教授。点击劫持防护降低了风险,但并未消除风险,因此敏感账号可以设置为只能从工具栏启动。
4. 仿冒网站试图获取共享密码
风险。 一个看起来像您供应商的域名试图让 LayerT 填写共享账号。
LayerT 的做法。 每个共享账号都绑定到确切的网站:协议、主机和端口,不允许通配符,并且必须通过 HTTPS。扩展程序会检查页面,Service Worker 会使用 Chrome 为发起请求的框架报告的地址再次检查。仿冒网站什么也得不到,并且页面加载时不会填写任何内容。
5. 有人离开公司
风险。 离职人员仍然知道共享账号的密码,或仍有会话处于打开状态。
LayerT 的做法。 他们从来都不知道密码。当您的目录停用他们时,LayerT 会结束其控制台会话,吊销其共享账号会话和请求,其浏览器会在大约一分钟内退出这些账号的登录。其浏览器无法刷新凭据,因此会在一小时内被取消注册。对于变更岗位而非离职的人员,每季度的访问审查会请每个账号的负责人确认谁仍然需要该账号,并显示每个人是否确实使用过它。
6. 拥有合法访问权限的人滥用共享账号
风险。 一位获准使用财务门户的人员在登录期间做了不该做的事。
LayerT 的做法。 访问可以要求每次都经审批人批准,可以限制为同一时间只有一人持有,并会按时结束。会话会实时列出,管理员可以远程结束会话。在您选择的情况下,会话会被录制,并加上带有人员姓名的水印。一切都归属于具体的人,而不是某个共享登录。
剩余风险。 在登录期间,一个执意而为的人可以使用开发者工具从供应商自己的密码字段中读取密码,任何密码管理器都是如此。LayerT 的应对是治理:审批、时间限制、录制和审计。对于高价值账号,请在敏感使用后更换密码。
7. 笔记本电脑丢失或被盗
风险。 有人得到了一台装有已注册浏览器的笔记本电脑。
LayerT 的做法。 设备令牌的有效期为一小时。共享账号会话有时间限制,LayerT 在为人员完成登录后不会在浏览器中保留共享密码。管理员可以吊销该设备,从而移除其 LayerT 凭据及其对共享账号的访问权限。
剩余风险。 磁盘加密、锁屏和远程擦除是您的设备管理的职责。
8. 管理员越权
风险。 一个拥有管理员权限的人给自己授予长期例外、无故观看录制,或悄悄更改策略。
LayerT 的做法。- 职责分离。 IT 管理员可以发布规则,但默认情况下不能授予永久例外。合规官可以授予和撤销例外,但不能发布规则。所有者可以授予某一位指定人员授予永久例外的权限,这一变更会被记录。
- 任何人都不能审批自己的请求。 服务器会拒绝。
- 可选的双人审阅可以防止有人发布自己起草的规则。
- 录制需要所有者的书面声明,任何账号才能录制;每次观看都需要输入理由并被记录。
- 查看已存储的密码需要申请人以外的两名审批人批准,其中一人必须是所有者或合规官。申请人在重新登录后只能查看一次,所有者、合规官和账号负责人会收到警报。随后该密码会被标记为已查看,需要更换。
- 密码请求、永久例外和规则变更只能在控制台中做出决定,从不通过 Slack 消息或电子邮件链接做出。
剩余风险。 如果一个组织把所有角色都交给同一个人,这些检查就不复存在。LayerT 会显示 IT 和合规这两个角色是否都已有人担任;如果您选择由一人全权负责,LayerT 会记录下来。
9. LayerT 自己的云端遭到攻击
风险。 对于任何保存密钥的 SaaS 产品来说,这都是最严重的情况。LayerT 的服务器能够解密共享账号密码和录制。为了让人员登录和回放录制,它们必须这样做。
LayerT 的做法。- 密钥(secret)使用 AES-256-GCM 信封加密存储,每个账号一个数据密钥,数据密钥由密钥加密密钥封装。数据库中只保存密文。录制在设备上加密,存储桶中只保存密文。
- 在生产环境中,密钥加密密钥和策略签名密钥位于 Google Cloud 在欧盟的密钥服务中,在那里它们可以被使用,但无法被复制出来,并且每次使用都会在 Google 一侧留下记录。此功能已构建,并将随首次生产部署开启;开发环境中以本地密钥代替。
- LayerT 员工无法浏览您的数据。 支持访问需要一位具名的运营人员、一个理由、一个时间限制以及贵组织所有者的批准,并会记录在您的审计日志中。
- 策略在浏览器中依据内置于扩展程序的密钥进行校验,因此即使攻击者能够更改 API 返回的内容,没有签名密钥也仍然无法伪造策略。
剩余风险。 如果 LayerT 的服务器被完全攻陷,且攻击者能够使用这些密钥,密钥(secret)可能会泄露。密钥并非按组织分别持有。LayerT 尚未投入生产。它将运行在位于欧盟的 Google Cloud 上(米兰区域),密钥和备份保存在 Google 的欧盟多区域中;请见数据处理。我们将在首位客户上线之前公布我们的事件响应流程。对于您最高价值的账号,请保持密码轮换,并保留一条不依赖 LayerT 的紧急访问途径。
剩余风险一览
| 风险 | 剩余情况 | 您的控制措施 |
|---|---|---|
| 本地管理员使执行失效 | 在用户可控的笔记本电脑上始终可能发生 | 不让人员拥有本地管理员权限 |
| 设备上的策略可以被读取 | 设计如此:它经过签名,但并不保密 | 将策略视为内部数据 |
| 审计日志不具备防篡改能力 | 直到防篡改存储构建完成 提议中 | 定期导出日志;导出文件附有校验和 |
| 获得授权的用户读取已填写的密码 | 设计如此 | 审批、录制、敏感使用后更换密码 |
| 远程退出登录的延迟 | 最长约一分钟 | 对大多数账号无需额外措施 |
| 录制显示页面文本 | 默认如此 | 按账号开启文本遮蔽 |
| LayerT 云端被攻陷 | 掌握密钥即可解密密钥(secret) | 密码轮换,为最关键的账号保留独立的紧急访问途径 |
| 仿冒提示 | 人员必须了解识别标识 | 教授工具栏圆点和“从不索要密码”这一规则 |
我们对您的要求
- 使用 MDM 管理笔记本电脑,并且不让人员拥有本地管理员权限。
- 通过策略关闭 Chrome 内置的密码管理器。LayerT 的模板包含这项设置。
- 保持目录准确:它决定谁在职以及他们可以使用什么。
- 由不同的人分别担任 IT 管理员和合规官角色。
- 在开启录制之前,确定并书面记录您的合法依据。
- 教会人员两个识别标识:LayerT 从不索要您的密码,以及当 LayerT 出现在页面上时,其工具栏图标会亮起。
对本文有疑问?请在演示中向我们提出。我们宁愿现在回答一个棘手的问题,也不愿在您的安全评审中才回答。