Siber güvenlik

Google, Windows'ta Chrome kullanıcıları için cihaza bağlı oturum kimlik bilgilerini kullanıma sunuyor

Google, Windows kullanıcıları için Chrome 146'da Device Bound Session Credentials teknolojisinin genel kullanıma sunulduğunu açıkladı ve gelecek bir sürümde macOS'a genişletme planlarını duyurdu. Teknoloji, oturum açma oturumlarını cihazın donanımında saklanan şifreleme anahtarlarına bağlıyor; böylece çalınan çerezler kullanılamaz hâle geliyor.

2026-04-09
3 dk okuma
6 görüntülenme
فريق تحرير certi.news
Google, Windows'ta Chrome kullanıcıları için cihaza bağlı oturum kimlik bilgilerini kullanıma sunuyor

Google, ilk kez Nisan 2024'te duyurduğu Device Bound Session Credentials (DBSC) teknolojisini Chrome 146 tarayıcısında Windows kullanıcılarının genel kullanımına sunmaya başladı. Teknolojinin gelecek bir Chrome sürümünde macOS'a da genişletilmesi planlanıyor. Teknoloji, oturum güvenliğindeki en yaygın sorunlardan birini hedefliyor: saldırganların parolalara ihtiyaç duymadan hesaplara erişmesini sağlayan çerez hırsızlığı.

Oturum hırsızlığı genellikle kullanıcı farkında olmadan kötü amaçlı yazılım indirdiğinde gerçekleşiyor. Yazılım çalıştırıldıktan sonra tarayıcıdaki mevcut çerezleri çıkarabiliyor veya kullanıcının yeni hesaplara giriş yapmasını bekleyebiliyor; ardından bu belirteçleri saldırganın kontrolündeki bir sunucuya gönderebiliyor. Google, LummaC2 gibi bilgi hırsızlığı yazılımı ailelerinin kimlik bilgilerini toplama konusunda giderek daha gelişmiş hâle geldiğini belirtiyor.

Bu çerezlerin bazıları uzun süre geçerli kaldığından tehlike daha da artıyor; saldırganlar bunları hesaplara yetkisiz erişim sağlamak, ardından suç grupları arasında toplamak, takas etmek veya satmak için kullanabiliyor. Ayrıca gelişmiş kötü amaçlı yazılımlar cihaza eriştikten sonra tarayıcıların kimlik doğrulama çerezlerini depoladığı dosyaları ve belleği okuyabiliyor. Bu nedenle Google, işletim sisteminden bağımsız olarak yalnızca yazılıma dayanarak çerezlerin çıkarılmasını önlemenin güvenilir bir yolu olmadığını düşünüyor.

Oturumu cihazdan ayrılmayan bir anahtara bağlamak

DBSC, kimlik doğrulama oturumunu belirli bir cihaza kriptografik olarak bağlayarak bu modeli değiştiriyor. Teknoloji, Windows'taki TPM ve macOS'taki Secure Enclave gibi donanım destekli güvenlik modüllerini kullanarak benzersiz bir açık ve özel anahtar çifti oluşturuyor. Özel anahtar cihazdan dışa aktarılamıyor.

Sunucu, Chrome oturumla ilişkili özel anahtara sahip olduğunu kanıtlamadan yeni ve kısa ömürlü çerezler vermiyor. Saldırgan bu anahtarı çalamadığından, çıkarılan çerezlerin geçerliliği kısa sürede sona eriyor ve hesaplara erişim için kullanılamaz hâle geliyor. Google, protokolün geçen yıl erken bir sürümünün kullanıma sunulmasından bu yana DBSC ile korunan oturumların çalınmasında önemli bir düşüş gözlemlediğini belirtiyor.

Büyük veya küçük siteler, mevcut ön uç uyumluluğunu koruyarak arka uç sistemlerine kayıt ve yenileme için özel uç noktalar ekleyip donanıma bağlı oturumları benimseyebiliyor. Tarayıcı karmaşık şifreleme işlemlerini ve çerezlerin arka planda yenilenmesini üstlenirken web uygulaması hizmetlerine erişmek için standart çerezleri kullanmaya devam ediyor.

Kullanıcıyı izlemeye gerek kalmadan oturumları korumak

DBSC, gizlilik gözetilerek tasarlandı. Her oturum ayrı bir anahtara dayanıyor; bu da sitelerin bu kimlik bilgilerini kullanarak aynı cihazdaki farklı oturumlar veya farklı siteler arasındaki kullanıcı etkinliğini ilişkilendirmesini engelliyor. Protokol, özel oturum anahtarına sahip olunduğunu kanıtlamak için gerekli olan oturuma özgü açık anahtar dışında cihaz tanımlayıcılarını veya kimlik doğrulama verilerini sunucuya göndermiyor.

Google'a göre bu sınırlı bilgi alışverişi, teknolojinin siteler arası izleme veya cihaz için tanımlayıcı bir parmak izi oluşturma amacıyla kullanılma riskini azaltıyor.

Açık standart ve sürekli geliştirme

DBSC, başlangıçtan itibaren W3C süreci ve Web Uygulaması Güvenliği Çalışma Grubu'nun desteği aracılığıyla açık bir web standardı olarak tasarlandı. Google, standardın tasarımında Microsoft ile iş birliği yaptı. Okta'nın da aralarında bulunduğu çok sayıda web platformu, geçen yılki Origin Trials denemelerine katıldı ve testler ile kullanım temelinde geri bildirim sağladı.

Google, geliştiricilere bir uygulama kılavuzunun yanı sıra protokol spesifikasyonlarını, bir GitHub deposunu ve hata bildirme veya özellik önerme sayfasını sunuyor.

Gelecekteki geliştirme alanları şunları içeriyor:

  • Birleşik kimlik güvenliği: DBSC'yi farklı varlıklar arasındaki bağlantıyı destekleyecek şekilde genişletmek; böylece yetkili tarafın oturumu, birleşik oturum açma süreci boyunca kimlik sağlayıcısında kullanılan özgün cihaz anahtarına bağlı kalır.
  • Gelişmiş kayıt yetenekleri: Oturumları, oturum açma sırasında yeni bir anahtar oluşturmak yerine mTLS sertifikaları veya donanım güvenlik anahtarları gibi önceden mevcut güvenilir anahtar materyallerine bağlamak.
  • Daha geniş cihaz desteği: Özel güvenlik donanımı içermeyen cihazları korumak için yazılım tabanlı anahtarların eklenmesini değerlendirmek.
Haber kaynağı
Google Security Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör