Chrome тестирует новую защиту от кражи сессионных cookie
Google внедряет в Chrome технологию Device Bound Session Credentials (DBSC), которая должна затруднить захват аккаунтов даже при краже сессионных cookie. Защита опирается на закрытый ключ, хранящийся в защищённом чипе устройства.

Google тестирует в браузере Chrome новую функцию безопасности — Device Bound Session Credentials (DBSC), призванную закрыть один из самых распространённых способов взлома аккаунтов: кражу сессионных cookie.
Обычно, если злоумышленнику удаётся украсть сессионный cookie пользователя, он может войти в аккаунт без пароля и без двухфакторного кода. DBSC меняет эту схему, привязывая сессию к конкретному устройству, на котором она была создана. После того как сайт устанавливает сессионный cookie, браузер должен подписать его версию ключом, хранящимся в чипе TPM или защищённом анклаве устройства.
Как работает защита
Исследователь безопасности Скотт Хелм, основатель Report URI, пояснил, что злоумышленник по-прежнему может украсть сам cookie, но не сможет пройти проверку, которую присылает сервер, поскольку для этого требуется подпись закрытым ключом — а этот ключ никогда не покидает защищённое «железо». Серверы хранят только соответствующий открытый ключ и проверяют, совпадает ли подписанный ответ, называемый аутентификационным утверждением, с ним. Если нет — запрос отклоняется.
Этот подход схож с тем, как работают passkeys — ещё одна технология, устраняющая зависимость от общих секретов, которые можно украсть и повторно использовать.
Пока ограниченное внедрение
Сейчас DBSC поддерживается только в Chrome версии 147 для Windows и версии 150 для macOS, причём даже там функция включена лишь для ограниченного круга пользователей — судя по всему, Google продолжает тестирование перед более широким запуском. Проверить, активна ли защита, можно в инструментах разработчика: во вкладке Application при входе на поддерживающий сайт должна появиться запись «device bound sessions».
Пока неясно, внедрят ли и когда другие браузеры на основе Chromium аналогичную технологию, однако наблюдатели считают её распространение весьма вероятным.


