Google Online Security Blog на русском
Подписаться
Защита файлов cookie с помощью привязанных к устройству учетных данных сеанса
Chrome внедряет привязанные к устройству сеансовые учетные данные (DBSC) для борьбы с кражей сеансов, серьезной угрозой, при которой вредоносное ПО крадет файлы cookie сеанса. Эта новая функция теперь общедоступна для пользователей Windows в Chrome 146 и вскоре будет доступна для macOS. DBSC революционизирует безопасность сеансов, криптографически привязывая сеансы аутентификации к конкретному устройству, переходя от реактивного обнаружения к проактивной профилактике. Он использует аппаратные модули безопасности, такие как TPM и Secure Enclaves, для генерации неэкспортируемых пар открытого/закрытого ключей. Серверы веб-сайтов могут проверить наличие у Chrome закрытого ключа перед выдачей краткосрочных файлов cookie сеанса. Это гарантирует, что любые украденные файлы cookie, не имеющие закрытого ключа, станут бесполезными для злоумышленников. DBSC разработан с учетом конфиденциальности пользователей как основного принципа, предотвращая корреляцию между сеансами и избегая отпечатков устройств. Протокол был разработан как открытый веб-стандарт через W3C при сотрудничестве Microsoft и отраслевых партнеров. Origin Trials и взаимодействие с такими платформами, как Okta, помогли повысить его эффективность для различных веб-потребностей. Будущая разработка будет сосредоточена на обеспечении безопасности федеративной идентификации, улучшении возможностей регистрации и изучении программных ключей для более широкой поддержки устройств.