Google усунула вразливість у Chrome, зробивши викрадені куки непридатними.

Google усунула вразливість у Chrome, зробивши викрадені куки непридатними.

24 software

Google додала захист від крадіжки cookie‑сесій у Chrome 146

*Нова технологія – Device Bound Session Credentials (DBSC) – криптографічно прив’язує активні сесії користувачів до апаратного забезпечення їх пристроїв.*

Що змінилося
Платформа Як працює захист
Windows Використовує модуль Trusted Platform Module (TPM). Чіп генерує унікальні ключі, які не можна експортувати. Нові cookie‑сесії видаються лише після підтвердження Chrome володінням приватним ключем.
macOS Захист буде доданий в одному з майбутніх оновлень браузера через Secure Enclave – аналог TPM.

Як це працює
1. При створенні нової сесії Chrome генерує публічний/приватний ключ, прив’язаний до чіпу безпеки.

2. Сервер отримує лише публічний ключ і використовує його для шифрування cookie‑сесії.

3. Щоб отримати доступ до даних, клієнт повинен довести володіння приватним ключем – це можливо лише на тому ж пристрої.

4. Якщо зловмисник краде cookie, але не має доступу до чіпу, сесія одразу стає недійсною.

Чому це важливо
* Сесійні куки – токени автентифікації, які дозволяють користувачу входити в сервіси без повторного введення пароля.

* Шкідливе ПЗ (інфостилери) типу LummaC2 читає ці файли й пам’ять браузера, щоб красти дані.

* Програмні методи захисту не завжди ефективні – якщо зловмисник отримав доступ до машини, він може отримати cookie будь‑якої складності.

DBSC мінімізує обмін даними: лише публічний ключ передається серверу, а ідентифікатор пристрою залишається прихованим. Кожна сесія захищена окремим ключем, що перешкоджає відстежуванню активності користувача між різними сесіями.

Тестування й підтримка
* Google протестувала ранню версію DBSC спільно з кількома веб‑платформами (включаючи Okta).

* Було зафіксовано помітне зниження крадіжок сесій.

* Протокол розроблений у співпраці з Microsoft як відкритий веб‑стандарт і отримав схвалення експертів по веб‑безпеці.

Як сайти можуть скористатися
1. Додайте точки реєстрації й оновлення сесійних cookie, які використовують DBSC, у свій бекенд.

2. Це не вплине на існуючий фронтенд – сумісність зберігається.

Специфікації доступні на сайті W3C, а докладну інструкцію по впровадженню можна знайти в документації Google й репозиторії GitHub.

Висновок: Нова функція Chrome 146 забезпечує більш надёжний захист від крадіжки cookie‑сесій, зв’язуючи їх з апаратним забезпеченням користувача. Це робить украдені токени безполезними майже миттєво й підвищує загальну безпеку веб‑приложень.

Коментарі (0)

Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.

Поки немає коментарів. Залиште коментар — поділіться своєю думкою!

Щоб залишити коментар, увійдіть в акаунт.

Увійдіть, щоб коментувати