Сегодня 11 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Google закрыла дыру в Chrome: украденные cookie теперь бесполезны

Google внедрила в Chrome 146 для Windows технологию Device Bound Session Credentials (DBSC), которая защищает от кражи cookie-файлов сессий вредоносным ПО. Эта мера безопасности криптографически привязывает активные сеансы пользователей к аппаратному обеспечению их устройств, делая похищенные данные аутентификации непригодными для использования хакерами. Пользователи macOS получат эту защиту в одном из будущих обновлений браузера.

 Источник изображения: bleepingcomputer.com

Источник изображения: bleepingcomputer.com

Анонсированная в 2024 году технология работает через привязку к аппаратным компонентам — модулю Trusted Platform Module (TPM) в Windows и Secure Enclave в macOS. Чип безопасности генерирует уникальные публичные и приватные ключи для шифрования данных, которые невозможно экспортировать с устройства. Выпуск новых краткосрочных cookie сессий происходит только после того, как Chrome докажет серверу владение соответствующим приватным ключом. Без этого ключа украденные cookie истекают и становятся бесполезными для атакующих практически мгновенно.

 Источник изображения: Google

Источник изображения: Google

Напомним, как работают сессионные куки (Сookies). Они выполняют роль аутентификационных токенов для входа на ту или иную интернет-платформу с длительным сроком действия и создаются на стороне сервера на основе логина и пароля пользователя. Поскольку они позволяют проходить аутентификацию без ввода учётных данных, киберпреступники используют специализированное вредоносное ПО (инфостилеры) для сбора этих токенов.

Google отмечает, что такие вредоносы, как LummaC2, становятся всё более изощренными в краже учётных данных. После получения доступа к машине такое ПО может читать локальные файлы и память, где браузеры хранят cookie аутентификации, и не существует надёжного способа предотвратить их кражу исключительно программными средствами.

Протокол же DBSC требует минимального обмена информацией в виде публичного ключа для подтверждения владения (не раскрывая идентификаторы устройства) и защищает каждую сессию отдельным ключом, не позволяя сайтам отслеживать активность пользователя между различными сессиями.

Google тестировала раннюю версию DBSC совместно с несколькими веб-платформами, включая Okta, и зафиксировала заметное снижение краж сессий. Протокол разработан в партнёрстве с Microsoft как открытый веб-стандарт и получил положительную экспертную оценку от многих специалистов по веб-безопасности.

Веб-сайты могут перейти на более защищённые сессии с аппаратной привязкой, добавив специальные точки регистрации и обновления в свой бэкенд без потери совместимости с существующим фронтендом. Спецификации доступны на сайте консорциума World Wide Web Consortium (W3C), а подробное руководство по внедрению — в документации Google и на GitHub.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Meta не смогла отвертеться от очередного иска по поводу зависимости подростков от социальных сетей 4 ч.
Microsoft упростила структуру Windows Insider — меньше каналов и переключение между ними без необходимости чистой установки 5 ч.
Новая статья: NUTMEG! A Nostalgic Deckbuilding Football Manager — когда футбол был настоящим. Рецензия 10 ч.
Инсайдеры: спустя семь лет после Metro Exodus новая Metro наконец готова к анонсу 12 ч.
Исследователи c помощью ИИ превратили обычные умные часы в систему точного отслеживания движений руки 13 ч.
Страница Rust 2 появилась в Steam, но разработчики тут ни при чём 16 ч.
Microsoft заверила, что исправила все ошибки Windows 11 25H2 — по крайней мере известные 17 ч.
Google внедрила сквозное шифрование в Gmail на Android и iOS, но не для всех 17 ч.
После года жалоб игроков разработчики Dune: Awakening всё-таки сделают PvP полностью опциональным 17 ч.
Утилиты CPU-Z и HWMonitor подменили вредоносами на официальном сайте — разработчики уже всё исправили 19 ч.
Лунная миссия Artemis II подошла к концу — корабль Orion с астронавтами вернулся на Землю 3 ч.
Tesla начала борьбу с «обманками», позволяющими активировать автопилот в странах, где он официально не предлагается 3 ч.
За первые пять лет ИИ-бума спрос на память вырастет в 625 раз, как считает глава Dell 3 ч.
В США арестован подозреваемый в попытке поджога дома главы OpenAI Сэма Альтмана 4 ч.
Учёные предложили неожиданный способ регистрации гравитационных волн — такой простой, что даже не верится 4 ч.
Qualcomm не уверена в способности Samsung выпускать для неё 2-нм чипы с нужным качеством 4 ч.
Intel поставит Google несколько поколений Xeon и IPU 11 ч.
Big Battlemage наконец предстал на фото: в Сети показали разборку видеокарты Intel Arc Pro B70 16 ч.
«Удачи вам в ваших сборках!»: EK Water Blocks подняла цены на компоненты для систем жидкостного охлаждения 16 ч.
На падающем рынке смартфонов Apple нарастила поставки iPhone и выбилась в лидеры 16 ч.