Кибербезопасность

Google предоставляет пользователям Chrome на Windows учётные данные сессий, привязанные к устройству

Google объявила о начале общедоступного внедрения технологии Device Bound Session Credentials в Chrome 146 для пользователей Windows, планируя расширить её поддержку до macOS в следующем выпуске. Технология связывает сеансы входа с ключами шифрования, сохранёнными в аппаратном обеспечении устройства, благодаря чему украденные файлы cookie становятся непригодными для использования.

2026-04-09
4 мин. чтения
6 просмотров
فريق تحرير certi.news
Google предоставляет пользователям Chrome на Windows учётные данные сессий, привязанные к устройству

Google начала общедоступное внедрение технологии Device Bound Session Credentials (DBSC) для пользователей Windows в браузере Chrome 146 после того, как впервые объявила о ней в апреле 2024 года. В следующем выпуске Chrome поддержка должна расшириться до macOS. Технология направлена на решение одной из наиболее распространённых проблем безопасности сеансов: кражи файлов cookie, позволяющих злоумышленникам получать доступ к аккаунтам без необходимости знать пароли.

Кража сеансов обычно происходит, когда пользователь непреднамеренно загружает вредоносное программное обеспечение. После запуска оно может извлечь из браузера существующие файлы cookie или дождаться входа пользователя в новые аккаунты, а затем отправить эти токены на сервер, контролируемый злоумышленником. Google отмечает, что семейства информационных вредоносных программ, такие как LummaC2, стали более эффективными в сборе учётных данных.

Опасность этих файлов возрастает из-за длительного срока действия некоторых из них: злоумышленники могут использовать их для несанкционированного доступа к аккаунтам, а затем собирать, распространять или продавать их среди преступных групп. Кроме того, продвинутое вредоносное программное обеспечение после получения доступа к устройству способно читать файлы и память, в которых браузеры хранят файлы cookie аутентификации. Поэтому Google считает, что надёжно предотвратить извлечение файлов cookie только с помощью программных средств невозможно, независимо от операционной системы.

Привязка сеанса к ключу, который не покидает устройство

DBSC меняет эту модель, криптографически связывая сеанс аутентификации с конкретным устройством. Технология использует аппаратно поддерживаемые модули безопасности, такие как доверенный платформенный модуль TPM в Windows и Secure Enclave в macOS, для создания уникальной пары открытого и закрытого ключей. Закрытый ключ невозможно экспортировать с устройства.

Сервер выдаёт новые файлы cookie с коротким сроком действия только после того, как Chrome докажет владение закрытым ключом, связанным с сеансом. Поскольку злоумышленник не может украсть этот ключ, любые извлечённые файлы cookie вскоре истекают и становятся бесполезными для доступа к аккаунтам. Google заявляет, что с момента выпуска ранней версии протокола в прошлом году зафиксировала значительное сокращение числа краж защищённых DBSC сеансов.

Сайты, как крупные, так и небольшие, могут внедрить сеансы, привязанные к аппаратному обеспечению, добавив в свои серверные системы специальные конечные точки для регистрации и обновления, сохранив при этом совместимость с существующим интерфейсом. Браузер выполняет сложные криптографические операции и ротацию файлов cookie в фоновом режиме, а веб-приложение продолжает использовать стандартные файлы cookie для доступа к своим сервисам.

Защита сеансов без отслеживания пользователя

DBSC разработана с учётом требований конфиденциальности. Каждый сеанс основывается на отдельном ключе, что не позволяет сайтам использовать эти учётные данные для связывания активности пользователя между разными сеансами или между несколькими сайтами на одном устройстве. Протокол также не передаёт серверу идентификаторы устройства или данные аттестации, за исключением открытого ключа конкретного сеанса, необходимого для доказательства владения закрытым ключом.

По данным Google, такой обмен ограниченным объёмом информации снижает риски использования технологии для межсайтового отслеживания или создания идентифицирующего отпечатка устройства.

Открытый стандарт и продолжающаяся разработка

DBSC с самого начала разрабатывалась как открытый веб-стандарт в рамках процесса W3C и при поддержке рабочей группы по безопасности веб-приложений. Google сотрудничала с Microsoft при разработке стандарта, а также многие веб-платформы, включая Okta, участвовали в двух испытаниях Origin Trials в прошлом году и предоставляли отзывы на основе тестирования и использования.

Google предоставляет разработчикам руководство по внедрению, а также спецификации протокола, репозиторий GitHub и страницу для сообщения об ошибках или предложения функций.

К будущим направлениям разработки относятся:

  • Защита федеративной идентификации: расширение DBSC для поддержки связывания между различными активами, чтобы сеанс полагающейся стороны оставался связанным с исходным ключом устройства, использованным у поставщика удостоверений, на протяжении всего процесса единого входа.
  • Расширенные возможности регистрации: связывание сеансов с уже существующими доверенными ключевыми материалами, такими как сертификаты mTLS или аппаратные ключи безопасности, вместо создания нового ключа при входе.
  • Более широкая поддержка устройств: изучение возможности добавления программных ключей для защиты устройств, не оснащённых специализированным аппаратным обеспечением безопасности.
Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости