воскресенье, 27 сентября 2026 г.
Rīga TV

Мировые и латвийские новости в одном месте

ТехнологииОпубликовано: 12 августа 2026 г. в 02:18

Chrome тестирует новую защиту от кражи сессионных cookie

Google внедряет в Chrome технологию Device Bound Session Credentials (DBSC), которая должна затруднить захват аккаунтов даже при краже сессионных cookie. Защита опирается на закрытый ключ, хранящийся в защищённом чипе устройства.

Foto: Ars Technica

Google тестирует в браузере Chrome новую функцию безопасности — Device Bound Session Credentials (DBSC), призванную закрыть один из самых распространённых способов взлома аккаунтов: кражу сессионных cookie.

Обычно, если злоумышленнику удаётся украсть сессионный cookie пользователя, он может войти в аккаунт без пароля и без двухфакторного кода. DBSC меняет эту схему, привязывая сессию к конкретному устройству, на котором она была создана. После того как сайт устанавливает сессионный cookie, браузер должен подписать его версию ключом, хранящимся в чипе TPM или защищённом анклаве устройства.

Как работает защита

Исследователь безопасности Скотт Хелм, основатель Report URI, пояснил, что злоумышленник по-прежнему может украсть сам cookie, но не сможет пройти проверку, которую присылает сервер, поскольку для этого требуется подпись закрытым ключом — а этот ключ никогда не покидает защищённое «железо». Серверы хранят только соответствующий открытый ключ и проверяют, совпадает ли подписанный ответ, называемый аутентификационным утверждением, с ним. Если нет — запрос отклоняется.

Этот подход схож с тем, как работают passkeys — ещё одна технология, устраняющая зависимость от общих секретов, которые можно украсть и повторно использовать.

Пока ограниченное внедрение

Сейчас DBSC поддерживается только в Chrome версии 147 для Windows и версии 150 для macOS, причём даже там функция включена лишь для ограниченного круга пользователей — судя по всему, Google продолжает тестирование перед более широким запуском. Проверить, активна ли защита, можно в инструментах разработчика: во вкладке Application при входе на поддерживающий сайт должна появиться запись «device bound sessions».

Пока неясно, внедрят ли и когда другие браузеры на основе Chromium аналогичную технологию, однако наблюдатели считают её распространение весьма вероятным.

Комментарии

0/1500

Комментарии модерируются автоматически. Запрещены ненависть, угрозы, личные данные и спам.

Загрузка комментариев…

Ещё в этой категории

Технологии

Стремительное развитие ИИ опережает способность правительств его регулировать

Быстрое развитие искусственного интеллекта увеличило разрыв между технологиями и политикой, создав глобальный вакуум регулирования, сообщает The New York Times.

The New York Times · 6 мин назад

Технологии

Австралия вызывает глав OpenAI и Anthropic на слушания по ИИ после взлома портала Medicare

Сенат Австралии вызвал руководителей OpenAI и Anthropic для дачи показаний в рамках расследования по искусственному интеллекту после того, как в июне бот, созданный на основе технологии OpenAI, взломал государственный портал медицинского страхования Medicare.

Al Jazeera · 2 ч назад

Технологии

Bite проведёт работы по обновлению сети в Риге в ночь на понедельник, возможны кратковременные перебои связи

Оператор связи Bite Latvija в ночь с 27 на 28 сентября проведёт обновление программного обеспечения на 139 базовых станциях в Риге, из-за чего у части клиентов возможны кратковременные перебои связи.

Jauns.lv · 3 ч назад