Архив рубрики ~Лента новостей~

Chrome внедряет, возможно, лучшую на сегодняшний день защиту от захвата учетных записей.

Chrome внедряет, возможно, лучшую на сегодняшний день защиту от захвата учетных записей.
Chrome внедряет, возможно, лучшую на сегодняшний день защиту от захвата учетных записей.

Привязанные к устройству учетные данные сессии предотвращают все более распространенную форму захвата учетной записи.

Интернет-фишинг и взлом. Киберфишинг личных данных, документов, электронной почты, паролей. Повышение осведомленности о кибербезопасности. 3D-изометрическая концепция для веб-сайтов. Векторная иллюстрация. Источник: Getty Images Источник: Getty Images

В браузер Chrome от Google добавлена новая функция, которая может значительно помочь в предотвращении все более распространенных случаев захвата учетных записей по мере того, как пользователи переходят на двухфакторную аутентификацию, пароли и аналогичные средства защиты.

Новая защита Chrome известна как учетные данные сеанса, привязанные к устройству (DBSC). Эта мера хранит уникальный ключ шифрования во встроенном в устройство устройстве, на котором запущен браузер, защищенном модулем. На компьютерах с Windows этот модуль называется TPM, сокращение от Trusted Platform Module (доверенный модуль платформы). На macOS и iOS он известен как защищенный анклав. На других платформах названия могут отличаться. Недавно выпущенные версии Chrome для Windows и macOS генерируют ключ, который хранится в этом модуле.

Противоядие от кражи сессионных cookie-файлов

DBSCs защищают от кражи сессионных cookie — уникальных строк символов, которые веб-сайты хранят в браузерах. Сессионные cookie значительно ускоряют просмотр конфиденциальных сайтов, требующих аутентификации пользователя. Вместо того чтобы требовать обмена учетными данными каждый раз, когда пользователь открывает новую страницу сайта, сервер устанавливает сессионный cookie, который фактически подтверждает, что пользователь уже успешно вошел в систему.

Угроза кражи сессионных cookie возросла по мере распространения двухфакторной аутентификации, паролей и аналогичных средств защиты. Эти новые средства защиты требуют дополнительных факторов, помимо общего секретного ключа, прежде чем пользователь получит доступ к закрытому сайту. Как только обладания одним паролем становится недостаточно, фишинг и другие более традиционные формы захвата учетных записей перестают быть эффективными.

В качестве компенсации злоумышленники все чаще прибегают к использованию вредоносного ПО для кражи информации и атак типа «злоумышленник посередине». Оба вида атак основаны на краже сессионных куки. Затем злоумышленники вставляют эти куки в свой браузер и получают тот же доступ, что и законный владелец (по крайней мере, временно).

DBSC — это средство защиты от кражи сессионных cookie. После того, как веб-сайт устанавливает сессионный cookie, браузер посетителя должен отправить версию этого cookie, подписанную ключом, хранящимся в микросхеме. Свойства в TPM или защищенном анклаве изолируют ключ таким образом, что его невозможно извлечь. Apple объясняет этот процесс здесь.

«Злоумышленник не сможет украсть закрытый ключ с устройства, потому что TPM / Secure Enclave не освободит его. Это основная защита», — сказал Ars Скотт Хелме, исследователь и основатель Report URI, который во вторник опубликовал в своем блоге статью о новых мерах защиты. «Злоумышленник может украсть cookie, но он не сможет ответить на запрос DBSC, подписав его закрытым ключом, который по-прежнему находится в безопасности на вашем устройстве».

На данный момент поддержка DBSC реализована только в Chrome версии 147 для Windows и 150 для macOS. Даже в этом случае DBSC включена лишь для ограниченного числа пользователей. Предположительно, Google тестирует эту функцию, прежде чем сделать её общедоступной. Пользователи Chrome на Windows и macOS могут проверить, работает ли она в их браузере, открыв инструменты разработчика, щелкнув вкладку «Приложения» вверху и прокрутив вниз. Когда пользователь авторизован на сайте, поддерживающем DBSC, при включенной защите появится надпись «Сеансы, привязанные к устройству».

Неясно, когда и будут ли вообще другие браузеры на основе Chromium реализовывать DBSC, но, скорее всего, это произойдет.

DBSC — это новейшая форма аутентификации, которая исключает зависимость от общего секрета, который, как известно уже много лет, злоумышленникам крайне легко украсть. В рамках этой новой модели веб-серверы хранят открытый ключ посетителя. Затем серверы отправляют запрос на аутентификацию, включающий сессионный cookie. Если полученный ответ, известный как утверждение аутентификации, не подписан закрытым ключом, надежно хранящимся в TPM или защищенном анклаве, утверждение отклоняется. Пароли — о которых вы можете прочитать в этой статье, опубликованной ранее во вторник, — работают аналогичным образом.

Источник: arstechnica.com

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Google DeepMind представила Gemini Robotics 2 — семейство моделей для… Новости робототехники RoboDojo — единый бенчмарк воплощённого искусственного интеллекта в робототехнике Исследовательская… Новости робототехники Дрон вместо патрульного: в Казахстане беспилотник с громкоговорителем напоминает пешеходам… Новости робототехники Росреестр переходит на новые технологии: создавать онлайн-карты будут дроны Росреестр… Архив рубрики ~Коротко из Telegram~ Новость из Telegram 28.09.2026 08:33 Архив рубрики ~Полезное~ 🔎 AlphaXiv выложили тулзу, которая превращает любого ИИ-агента в автономного… Архив рубрики ~Коротко из Telegram~ 🧬 В медицине произошёл крупный прорыв с помощью ИИ —… Архив рубрики ~Полезное~ 🎞️ Появился классный скилл, который генерирует профессиональные промо-ролики для любых… Архив рубрики ~Полезное~ 🕹️ Unity запустила официальный плагин для Claude Code и Codex… Архив рубрики ~Полезное~ Вышел набор скиллов, которые автоматизируют SEO, GEO и даже управление… Архив рубрики ~Полезное~ ИИ-агент за пару кликов — создаем персонального помощника без кода… Архив рубрики ~Полезное~ 📌 Нашёл самый большой каталог скиллов, субагентов и MCP-серверов для… Архив рубрики ~Коротко из Telegram~ Агент OpenAI сбежал из песочницы через DNS — чтобы спросить… Архив рубрики ~Коротко из Telegram~ Вышла Laya — open-source аналог Jev для решений с вероятностями… Новости робототехники Google DeepMind представила Gemini Robotics 2 — семейство моделей для… Новости робототехники RoboDojo — единый бенчмарк воплощённого искусственного интеллекта в робототехнике Исследовательская… Новости робототехники Дрон вместо патрульного: в Казахстане беспилотник с громкоговорителем напоминает пешеходам… Новости робототехники Росреестр переходит на новые технологии: создавать онлайн-карты будут дроны Росреестр… Архив рубрики ~Коротко из Telegram~ Новость из Telegram 28.09.2026 08:33 Архив рубрики ~Полезное~ 🔎 AlphaXiv выложили тулзу, которая превращает любого ИИ-агента в автономного… Архив рубрики ~Коротко из Telegram~ 🧬 В медицине произошёл крупный прорыв с помощью ИИ —… Архив рубрики ~Полезное~ 🎞️ Появился классный скилл, который генерирует профессиональные промо-ролики для любых… Архив рубрики ~Полезное~ 🕹️ Unity запустила официальный плагин для Claude Code и Codex… Архив рубрики ~Полезное~ Вышел набор скиллов, которые автоматизируют SEO, GEO и даже управление… Архив рубрики ~Полезное~ ИИ-агент за пару кликов — создаем персонального помощника без кода… Архив рубрики ~Полезное~ 📌 Нашёл самый большой каталог скиллов, субагентов и MCP-серверов для… Архив рубрики ~Коротко из Telegram~ Агент OpenAI сбежал из песочницы через DNS — чтобы спросить… Архив рубрики ~Коротко из Telegram~ Вышла Laya — open-source аналог Jev для решений с вероятностями…

Оставить комментарий