デバイス・バインド・セッション・クレデンシャルによるクッキー... ノート

デバイス・バインド・セッション・クレデンシャルによるクッキーの保護

Chrome は、マルウェアがセッションクッキーを盗むという重大な脅威であるセッションハイジャックに対抗するため、デバイスバウンドセッション認証情報(DBSC)を展開しています。この新機能は、Chrome 146 の Windows ユーザー向けに一般公開されており、まもなく macOS にも展開される予定です。DBSC は、認証セッションを特定のデバイスに暗号学的にバインドすることでセッションセキュリティに革命をもたらし、事後的な検出から事前の防止へと移行します。TPM やセキュアエンクレーブなどのハードウェアベースのセキュリティモジュールを利用して、エクスポート不可能な公開/秘密鍵ペアを生成します。ウェブサイトサーバーは、短命のセッションクッキーを発行する前に、Chrome が秘密鍵を所有していることを検証できます。これにより、秘密鍵を持たない盗まれたクッキーは攻撃者にとって無用になります。DBSC は、ユーザープライバシーを中核的な原則として設計されており、クロスセッション相関を防ぎ、デバイスフィンガープリントを回避します。このプロトコルは、Microsoft および業界パートナーとの協力により、W3C を通じてオープンなウェブ標準として開発されました。オリジン トライアルや Okta などのプラットフォームとの連携により、多様なウェブニーズに対する有効性が向上しました。今後の開発では、フェデレーテッドIDの保護、登録機能の強化、より広範なデバイスサポートのためのソフトウェアベースの鍵の検討に重点が置かれます。