保护带有设备绑定会话凭证的Cookie 笔记

保护带有设备绑定会话凭证的Cookie

Chrome 正在推出设备绑定会话凭证(DBSC),以应对会话窃取这一重大威胁——恶意软件通过窃取会话 Cookie 实施攻击。该新功能现已面向 Windows 用户开放,适用于 Chrome 146 版本,并即将扩展至 macOS。DBSC 通过加密方式将认证会话与特定设备绑定,实现了从被动检测到主动预防的转变。它利用硬件安全模块(如 TPM 和安全飞地)生成不可导出的公钥/私钥对。网站服务器在颁发短生命周期会话 Cookie 之前,可验证 Chrome 是否持有私钥。这确保任何被窃取的 Cookie 因缺少私钥而对攻击者无效。DBSC 将用户隐私作为核心原则,防止跨会话关联并避免设备指纹化。该协议由 W3C 作为开放网络标准制定,并得到了微软及行业合作伙伴的协作支持。通过起源试验以及与 Okta 等平台合作,DBSC 的有效性已针对多样化的网络需求得到优化。未来的开发将聚焦于加强联邦身份安全、提升注册能力,并探索基于软件的密钥方案以支持更广泛的设备。