Nowe zabezpieczenie poświadczeń sesji w Chrome

Nowe zabezpieczenie poświadczeń sesji w Chrome

Przeglądarka Google Chrome otrzymała nową funkcję zabezpieczającą, która ma zapobiegać przejmowaniu kont internetowych. Mechanizm opiera się na sprzętowym powiązaniu poświadczeń sesji z konkretnym urządzeniem użytkownika.

Nowe rozwiązanie nosi nazwę DBSC, czyli poświadczenia sesji powiązane z urządzeniem (ang. device-bound session credentials). Głównym zadaniem tej funkcji jest ochrona przed kradzieżą plików cookie sesji. Pliki cookie to unikalne ciągi znaków przechowywane przez witryny w przeglądarce, pozwalające utrzymać aktywną sesję bez konieczności ponownego logowania przy przechodzeniu na kolejne podstrony serwisu.

W ramach DBSC przeglądarka generuje unikalny klucz szyfrujący, przechowywany w bezpiecznym module sprzętowym. W urządzeniach z systemem Windows klucz trafia do układu TPM (ang. Trusted Platform Module), a na platformach macOS i iOS do bezpiecznej enklawy (ang. Secure Enclave). Takie zabezpieczenie uniemożliwia przestępcom użycie skradzionego pliku cookie na osobnym komputerze lub telefonie.

Wprowadzony mechanizm stanowi odpowiedź na rosnącą liczbę ataków wymierzonych w sesje użytkowników, stanowiąc uzupełnienie dla weryfikacji dwuetapowej oraz kluczy dostępu.

Pełny artykuł na powyższy temat: