디바이스 바인딩 세션 자격 증명으로 쿠키 보호하기
Chrome이 세션 쿠키를 훔치는 악성코드로 인한 심각한 위협인 세션 탈취를 막기 위해 기기 바인딩 세션 자격 증명(DBSC)을 출시합니다. 이 새로운 기능은 현재 Chrome 146 버전의 Windows 사용자에게 공개적으로 제공되며 곧 macOS로도 확대될 예정입니다. DBSC는 인증 세션을 특정 기기에 암호화 방식으로 바인딩하여 세션 보안에 혁신을 가져오며, 사후 탐지에서 사전 예방으로 전환합니다. TPM 및 Secure Enclave와 같은 하드웨어 기반 보안 모듈을 사용하여 내보낼 수 없는 공개/개인 키 쌍을 생성합니다. 웹사이트 서버는 짧은 수명의 세션 쿠키를 발급하기 전에 Chrome이 개인 키를 소유하고 있는지 확인할 수 있습니다. 이를 통해 개인 키가 없는 도난당한 쿠키는 공격자에게 무용지물이 됩니다. DBSC는 사용자 개인 정보를 핵심 원칙으로 설계되어 세션 간 상관 관계를 방지하고 기기 지문 인식을 피합니다. 이 프로토콜은 Microsoft 및 업계 파트너와의 협력을 통해 W3C를 통해 개방형 웹 표준으로 개발되었습니다. Origin Trials 및 Okta와 같은 플랫폼과의 협력을 통해 다양한 웹 요구 사항에 대한 효과를 개선했습니다. 향후 개발은 연합 ID 보안, 등록 기능 향상, 더 넓은 기기 지원을 위한 소프트웨어 기반 키 탐색에 중점을 둘 것입니다.