среда, 12 августа 2026 г.
Rīga TV

Мировые и латвийские новости в одном месте

ТехнологииОпубликовано: 12 августа 2026 г. в 02:18

Chrome тестирует новую защиту от кражи сессионных cookie

Google внедряет в Chrome технологию Device Bound Session Credentials (DBSC), которая должна затруднить захват аккаунтов даже при краже сессионных cookie. Защита опирается на закрытый ключ, хранящийся в защищённом чипе устройства.

Foto: Ars Technica

Google тестирует в браузере Chrome новую функцию безопасности — Device Bound Session Credentials (DBSC), призванную закрыть один из самых распространённых способов взлома аккаунтов: кражу сессионных cookie.

Обычно, если злоумышленнику удаётся украсть сессионный cookie пользователя, он может войти в аккаунт без пароля и без двухфакторного кода. DBSC меняет эту схему, привязывая сессию к конкретному устройству, на котором она была создана. После того как сайт устанавливает сессионный cookie, браузер должен подписать его версию ключом, хранящимся в чипе TPM или защищённом анклаве устройства.

Как работает защита

Исследователь безопасности Скотт Хелм, основатель Report URI, пояснил, что злоумышленник по-прежнему может украсть сам cookie, но не сможет пройти проверку, которую присылает сервер, поскольку для этого требуется подпись закрытым ключом — а этот ключ никогда не покидает защищённое «железо». Серверы хранят только соответствующий открытый ключ и проверяют, совпадает ли подписанный ответ, называемый аутентификационным утверждением, с ним. Если нет — запрос отклоняется.

Этот подход схож с тем, как работают passkeys — ещё одна технология, устраняющая зависимость от общих секретов, которые можно украсть и повторно использовать.

Пока ограниченное внедрение

Сейчас DBSC поддерживается только в Chrome версии 147 для Windows и версии 150 для macOS, причём даже там функция включена лишь для ограниченного круга пользователей — судя по всему, Google продолжает тестирование перед более широким запуском. Проверить, активна ли защита, можно в инструментах разработчика: во вкладке Application при входе на поддерживающий сайт должна появиться запись «device bound sessions».

Пока неясно, внедрят ли и когда другие браузеры на основе Chromium аналогичную технологию, однако наблюдатели считают её распространение весьма вероятным.

Комментарии

0/1500

Комментарии модерируются автоматически. Запрещены ненависть, угрозы, личные данные и спам.

Загрузка комментариев…

Ещё в этой категории

Технологии

Google сообщает: Gemini достиг 1 миллиарда пользователей быстрее любого другого продукта компании

Глава Google Сундар Пичаи объявил, что ИИ-сервис Gemini превысил 1 миллиард активных пользователей в месяц, достигнув этой отметки быстрее любого другого продукта компании.

Ars Technica · 1 мин назад

Технологии

Zoom устранил уязвимость, позволявшую злоумышленникам полностью захватывать чужие устройства

Специалисты по кибербезопасности обнаружили в Zoom уязвимость, которая позволяла удалённо получать полный контроль над устройством другого участника звонка во время демонстрации экрана. Zoom уже выпустил исправление и призывает пользователей обновить приложение.

Engadget · 58 мин назад

Технологии

Пользователь Reddit опубликовал фото предполагаемого прототипа Xbox Elite 3

Пользователь Reddit утверждает, что купил на OfferUp за 200 долларов прототип контроллера Xbox Elite Series 3 с ранее неизвестным встроенным экраном. На фото также видны новые колесики прокрутки и дополнительные кнопки на задней панели.

The Verge · 1 ч назад