디바이스 바인딩 세션 자격 증명으로 쿠키 보호하기 노트

디바이스 바인딩 세션 자격 증명으로 쿠키 보호하기

Chrome이 세션 쿠키를 훔치는 악성코드로 인한 심각한 위협인 세션 탈취를 막기 위해 기기 바인딩 세션 자격 증명(DBSC)을 출시합니다. 이 새로운 기능은 현재 Chrome 146 버전의 Windows 사용자에게 공개적으로 제공되며 곧 macOS로도 확대될 예정입니다. DBSC는 인증 세션을 특정 기기에 암호화 방식으로 바인딩하여 세션 보안에 혁신을 가져오며, 사후 탐지에서 사전 예방으로 전환합니다. TPM 및 Secure Enclave와 같은 하드웨어 기반 보안 모듈을 사용하여 내보낼 수 없는 공개/개인 키 쌍을 생성합니다. 웹사이트 서버는 짧은 수명의 세션 쿠키를 발급하기 전에 Chrome이 개인 키를 소유하고 있는지 확인할 수 있습니다. 이를 통해 개인 키가 없는 도난당한 쿠키는 공격자에게 무용지물이 됩니다. DBSC는 사용자 개인 정보를 핵심 원칙으로 설계되어 세션 간 상관 관계를 방지하고 기기 지문 인식을 피합니다. 이 프로토콜은 Microsoft 및 업계 파트너와의 협력을 통해 W3C를 통해 개방형 웹 표준으로 개발되었습니다. Origin Trials 및 Okta와 같은 플랫폼과의 협력을 통해 다양한 웹 요구 사항에 대한 효과를 개선했습니다. 향후 개발은 연합 ID 보안, 등록 기능 향상, 더 넓은 기기 지원을 위한 소프트웨어 기반 키 탐색에 중점을 둘 것입니다.