Chrome внедряет, возможно, лучшую на сегодняшний день защиту от захвата учетных записей.
Привязанные к устройству учетные данные сессии предотвращают все более распространенную форму захвата учетной записи.
Источник: Getty Images Источник: Getty Images
В браузер Chrome от Google добавлена новая функция, которая может значительно помочь в предотвращении все более распространенных случаев захвата учетных записей по мере того, как пользователи переходят на двухфакторную аутентификацию, пароли и аналогичные средства защиты.
Новая защита Chrome известна как учетные данные сеанса, привязанные к устройству (DBSC). Эта мера хранит уникальный ключ шифрования во встроенном в устройство устройстве, на котором запущен браузер, защищенном модулем. На компьютерах с Windows этот модуль называется TPM, сокращение от Trusted Platform Module (доверенный модуль платформы). На macOS и iOS он известен как защищенный анклав. На других платформах названия могут отличаться. Недавно выпущенные версии Chrome для Windows и macOS генерируют ключ, который хранится в этом модуле.
Противоядие от кражи сессионных cookie-файлов
DBSCs защищают от кражи сессионных cookie — уникальных строк символов, которые веб-сайты хранят в браузерах. Сессионные cookie значительно ускоряют просмотр конфиденциальных сайтов, требующих аутентификации пользователя. Вместо того чтобы требовать обмена учетными данными каждый раз, когда пользователь открывает новую страницу сайта, сервер устанавливает сессионный cookie, который фактически подтверждает, что пользователь уже успешно вошел в систему.
Угроза кражи сессионных cookie возросла по мере распространения двухфакторной аутентификации, паролей и аналогичных средств защиты. Эти новые средства защиты требуют дополнительных факторов, помимо общего секретного ключа, прежде чем пользователь получит доступ к закрытому сайту. Как только обладания одним паролем становится недостаточно, фишинг и другие более традиционные формы захвата учетных записей перестают быть эффективными.
В качестве компенсации злоумышленники все чаще прибегают к использованию вредоносного ПО для кражи информации и атак типа «злоумышленник посередине». Оба вида атак основаны на краже сессионных куки. Затем злоумышленники вставляют эти куки в свой браузер и получают тот же доступ, что и законный владелец (по крайней мере, временно).
DBSC — это средство защиты от кражи сессионных cookie. После того, как веб-сайт устанавливает сессионный cookie, браузер посетителя должен отправить версию этого cookie, подписанную ключом, хранящимся в микросхеме. Свойства в TPM или защищенном анклаве изолируют ключ таким образом, что его невозможно извлечь. Apple объясняет этот процесс здесь.
«Злоумышленник не сможет украсть закрытый ключ с устройства, потому что TPM / Secure Enclave не освободит его. Это основная защита», — сказал Ars Скотт Хелме, исследователь и основатель Report URI, который во вторник опубликовал в своем блоге статью о новых мерах защиты. «Злоумышленник может украсть cookie, но он не сможет ответить на запрос DBSC, подписав его закрытым ключом, который по-прежнему находится в безопасности на вашем устройстве».
На данный момент поддержка DBSC реализована только в Chrome версии 147 для Windows и 150 для macOS. Даже в этом случае DBSC включена лишь для ограниченного числа пользователей. Предположительно, Google тестирует эту функцию, прежде чем сделать её общедоступной. Пользователи Chrome на Windows и macOS могут проверить, работает ли она в их браузере, открыв инструменты разработчика, щелкнув вкладку «Приложения» вверху и прокрутив вниз. Когда пользователь авторизован на сайте, поддерживающем DBSC, при включенной защите появится надпись «Сеансы, привязанные к устройству».
Неясно, когда и будут ли вообще другие браузеры на основе Chromium реализовывать DBSC, но, скорее всего, это произойдет.
DBSC — это новейшая форма аутентификации, которая исключает зависимость от общего секрета, который, как известно уже много лет, злоумышленникам крайне легко украсть. В рамках этой новой модели веб-серверы хранят открытый ключ посетителя. Затем серверы отправляют запрос на аутентификацию, включающий сессионный cookie. Если полученный ответ, известный как утверждение аутентификации, не подписан закрытым ключом, надежно хранящимся в TPM или защищенном анклаве, утверждение отклоняется. Пароли — о которых вы можете прочитать в этой статье, опубликованной ранее во вторник, — работают аналогичным образом.
Источник: arstechnica.com
Похожие записи
- Заказы на роботов во втором квартале выросли до 622 миллионов долларов, поскольку спрос на автоматизацию расширения растет во всех отраслях.
- Amazon будет обучать пользователей на основе контента стримеров Twitch по умолчанию, если они не откажутся от этой функции.
- Чего не хватает AI-агентам, чтобы они реально экономили деньги в разработке
Оцените материал:
Похожие записи
Инструмент Google для создания позитивного настроения Opal теперь доступен на Gemini.
17.12.2025
Second Brain для автоматизации контента для сайта: тестирую связку Obsidian + Claude
07.07.2026
Смарт-кольцо Rollme Vibe: управление жестами и контроль здоровья
28.10.2025Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
