Сегодня 30 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Google закрыла дыру в Chrome: украденные cookie теперь бесполезны

Google внедрила в Chrome 146 для Windows технологию Device Bound Session Credentials (DBSC), которая защищает от кражи cookie-файлов сессий вредоносным ПО. Эта мера безопасности криптографически привязывает активные сеансы пользователей к аппаратному обеспечению их устройств, делая похищенные данные аутентификации непригодными для использования хакерами. Пользователи macOS получат эту защиту в одном из будущих обновлений браузера.

 Источник изображения: bleepingcomputer.com

Источник изображения: bleepingcomputer.com

Анонсированная в 2024 году технология работает через привязку к аппаратным компонентам — модулю Trusted Platform Module (TPM) в Windows и Secure Enclave в macOS. Чип безопасности генерирует уникальные публичные и приватные ключи для шифрования данных, которые невозможно экспортировать с устройства. Выпуск новых краткосрочных cookie сессий происходит только после того, как Chrome докажет серверу владение соответствующим приватным ключом. Без этого ключа украденные cookie истекают и становятся бесполезными для атакующих практически мгновенно.

 Источник изображения: Google

Источник изображения: Google

Напомним, как работают сессионные куки (Сookies). Они выполняют роль аутентификационных токенов для входа на ту или иную интернет-платформу с длительным сроком действия и создаются на стороне сервера на основе логина и пароля пользователя. Поскольку они позволяют проходить аутентификацию без ввода учётных данных, киберпреступники используют специализированное вредоносное ПО (инфостилеры) для сбора этих токенов.

Google отмечает, что такие вредоносы, как LummaC2, становятся всё более изощренными в краже учётных данных. После получения доступа к машине такое ПО может читать локальные файлы и память, где браузеры хранят cookie аутентификации, и не существует надёжного способа предотвратить их кражу исключительно программными средствами.

Протокол же DBSC требует минимального обмена информацией в виде публичного ключа для подтверждения владения (не раскрывая идентификаторы устройства) и защищает каждую сессию отдельным ключом, не позволяя сайтам отслеживать активность пользователя между различными сессиями.

Google тестировала раннюю версию DBSC совместно с несколькими веб-платформами, включая Okta, и зафиксировала заметное снижение краж сессий. Протокол разработан в партнёрстве с Microsoft как открытый веб-стандарт и получил положительную экспертную оценку от многих специалистов по веб-безопасности.

Веб-сайты могут перейти на более защищённые сессии с аппаратной привязкой, добавив специальные точки регистрации и обновления в свой бэкенд без потери совместимости с существующим фронтендом. Спецификации доступны на сайте консорциума World Wide Web Consortium (W3C), а подробное руководство по внедрению — в документации Google и на GitHub.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Meta разрабатывает ИИ-агентов, которые помогут людям и бизнесу «достигать различных целей» 23 мин.
В «Google Фото» появится гардероб — приложение позволит виртуально примерить собственные вещи 2 ч.
YouTube открыл фоновое воспроизведение на Android и iOS бесплатным пользователям по всему миру, но с ограничениями 2 ч.
Apple разработала ИИ, который рассматривает несколько вариантов ответа параллельно и выдаёт лучший 2 ч.
SUSE, ратующая за цифровой суверенитет Европы, сама рискует стать несуверенной 2 ч.
Microsoft: у Copilot более 20 млн платных корпоративных пользователей, и они действительно его используют 3 ч.
«Алиса AI» поможет школьникам подготовиться к ЕГЭ и ОГЭ в Minecraft — «Яндекс» запустил образовательный проект «Последний блок» 3 ч.
Meta отчиталась о росте прибыли, но сокращение аудитории обвалило акции на 7 % 3 ч.
PlayStation подтвердила новую DRM-защиту для игр на PS4 и PS5 — всё не так плохо, как боялись геймеры 3 ч.
Опасная уязвимость обнаружена в большинстве дистрибутивов Linux: 732 байта кода откроют любому root-права 4 ч.
Цена на серверы с Nvidia B300 на сером рынке Китая взлетела до $1 млн 4 мин.
В США создали метаматериал для солнечных парусов, который позволит летать в любом направлении, даже к звёздам 6 мин.
Samsung ускоряет строительство фабрик в США и ищет заказчиков на 2-нм чипы 24 мин.
Samsung подняла выход годных 4-нм чипов выше 80 % — техпроцесс полностью созрел 2 ч.
Облака разогнали прибыль Alphabet — капзатраты на ИИ повышены до $190 млрд и это не предел 2 ч.
Microsoft увеличила выручку и прибыль, но траты тоже выросли — за год ИИ «сожрёт» $190 млрд 2 ч.
Глава Qualcomm: рынок смартфонов достигнет дна уже в этом квартале, но потом вернётся к росту 2 ч.
Гонка ИИ ускоряется: OpenAI досрочно обеспечила себе 10 ГВт вычислительных мощностей 2 ч.
«2026 год начался превосходно»: YouTube отчитался о росте просмотров, подписок и рекламной выручки 2 ч.
Майский раунд финансирования поднимет оценку Anthropic до $900 млрд — выше OpenAI 2 ч.