Архив рубрики ~Лента новостей~

Chrome внедряет, возможно, лучшую на сегодняшний день защиту от захвата учетных записей.

Chrome внедряет, возможно, лучшую на сегодняшний день защиту от захвата учетных записей.
Chrome внедряет, возможно, лучшую на сегодняшний день защиту от захвата учетных записей.

Привязанные к устройству учетные данные сессии предотвращают все более распространенную форму захвата учетной записи.

Интернет-фишинг и взлом. Киберфишинг личных данных, документов, электронной почты, паролей. Повышение осведомленности о кибербезопасности. 3D-изометрическая концепция для веб-сайтов. Векторная иллюстрация. Источник: Getty Images Источник: Getty Images

В браузер Chrome от Google добавлена новая функция, которая может значительно помочь в предотвращении все более распространенных случаев захвата учетных записей по мере того, как пользователи переходят на двухфакторную аутентификацию, пароли и аналогичные средства защиты.

Новая защита Chrome известна как учетные данные сеанса, привязанные к устройству (DBSC). Эта мера хранит уникальный ключ шифрования во встроенном в устройство устройстве, на котором запущен браузер, защищенном модулем. На компьютерах с Windows этот модуль называется TPM, сокращение от Trusted Platform Module (доверенный модуль платформы). На macOS и iOS он известен как защищенный анклав. На других платформах названия могут отличаться. Недавно выпущенные версии Chrome для Windows и macOS генерируют ключ, который хранится в этом модуле.

Противоядие от кражи сессионных cookie-файлов

DBSCs защищают от кражи сессионных cookie — уникальных строк символов, которые веб-сайты хранят в браузерах. Сессионные cookie значительно ускоряют просмотр конфиденциальных сайтов, требующих аутентификации пользователя. Вместо того чтобы требовать обмена учетными данными каждый раз, когда пользователь открывает новую страницу сайта, сервер устанавливает сессионный cookie, который фактически подтверждает, что пользователь уже успешно вошел в систему.

Угроза кражи сессионных cookie возросла по мере распространения двухфакторной аутентификации, паролей и аналогичных средств защиты. Эти новые средства защиты требуют дополнительных факторов, помимо общего секретного ключа, прежде чем пользователь получит доступ к закрытому сайту. Как только обладания одним паролем становится недостаточно, фишинг и другие более традиционные формы захвата учетных записей перестают быть эффективными.

В качестве компенсации злоумышленники все чаще прибегают к использованию вредоносного ПО для кражи информации и атак типа «злоумышленник посередине». Оба вида атак основаны на краже сессионных куки. Затем злоумышленники вставляют эти куки в свой браузер и получают тот же доступ, что и законный владелец (по крайней мере, временно).

DBSC — это средство защиты от кражи сессионных cookie. После того, как веб-сайт устанавливает сессионный cookie, браузер посетителя должен отправить версию этого cookie, подписанную ключом, хранящимся в микросхеме. Свойства в TPM или защищенном анклаве изолируют ключ таким образом, что его невозможно извлечь. Apple объясняет этот процесс здесь.

«Злоумышленник не сможет украсть закрытый ключ с устройства, потому что TPM / Secure Enclave не освободит его. Это основная защита», — сказал Ars Скотт Хелме, исследователь и основатель Report URI, который во вторник опубликовал в своем блоге статью о новых мерах защиты. «Злоумышленник может украсть cookie, но он не сможет ответить на запрос DBSC, подписав его закрытым ключом, который по-прежнему находится в безопасности на вашем устройстве».

На данный момент поддержка DBSC реализована только в Chrome версии 147 для Windows и 150 для macOS. Даже в этом случае DBSC включена лишь для ограниченного числа пользователей. Предположительно, Google тестирует эту функцию, прежде чем сделать её общедоступной. Пользователи Chrome на Windows и macOS могут проверить, работает ли она в их браузере, открыв инструменты разработчика, щелкнув вкладку «Приложения» вверху и прокрутив вниз. Когда пользователь авторизован на сайте, поддерживающем DBSC, при включенной защите появится надпись «Сеансы, привязанные к устройству».

Неясно, когда и будут ли вообще другие браузеры на основе Chromium реализовывать DBSC, но, скорее всего, это произойдет.

DBSC — это новейшая форма аутентификации, которая исключает зависимость от общего секрета, который, как известно уже много лет, злоумышленникам крайне легко украсть. В рамках этой новой модели веб-серверы хранят открытый ключ посетителя. Затем серверы отправляют запрос на аутентификацию, включающий сессионный cookie. Если полученный ответ, известный как утверждение аутентификации, не подписан закрытым ключом, надежно хранящимся в TPM или защищенном анклаве, утверждение отклоняется. Пароли — о которых вы можете прочитать в этой статье, опубликованной ранее во вторник, — работают аналогичным образом.

Источник: arstechnica.com

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Новый гуманоидный робот Хонда «Аватар» предполагает, что дух ASIMO очень жив. Новости робототехники Робот-космический механик от Northrop — это новый способ продлить срок службы спутников. Новости робототехники Celona запускает агентную беспроводную платформу Orion, созданную для физического искусственного интеллекта и робототехники. Архив рубрики ~Коротко из Telegram~ Российская соцсеть Looky, позиционирующая себя как альтернатива Instagram*, готовит собственный… Архив рубрики ~Коротко из Telegram~ «Ростелеком» планирует закупить 2,57 млн российских SIM-карт на сумму до… Архив рубрики ~Коротко из Telegram~ НейроFOMO вызывает у юзеров симптомы тревожности и депрессии: психологи заметили,… Архив рубрики ~Коротко из Telegram~ ‼️ Минюст США объявил, что OpenAI и её бывшая «дочка»… Архив рубрики ~Коротко из Telegram~ Suno вводит лимиты на скачивание музыки С 3 сентября сервис… Архив рубрики ~Коротко из Telegram~ 🎬 Новый расклад в ИИ-видео: кто кого Свежий обзор видеогенераторов… Архив рубрики ~Коротко из Telegram~ 🔋 🎧 В коде iOS 27 beta найдена функция, которая… Архив рубрики ~Коротко из Telegram~ DeepSeek V4 Pro показывает примерно уровень Opus/Fable, но генерация ответа… Архив рубрики ~Коротко из Telegram~ ⚡️Grok 4.6 вышел! обновление с упором на кодинг и длительные… Архив рубрики ~Коротко из Telegram~ Кодеры нашли кнопку «стереть следы Claude» — появилась тулза, которая… Архив рубрики ~Коротко из Telegram~ Копируем текст ОТКУДА УГОДНО — нашли open-source тулзу для Windows,… Новости робототехники Новый гуманоидный робот Хонда «Аватар» предполагает, что дух ASIMO очень жив. Новости робототехники Робот-космический механик от Northrop — это новый способ продлить срок службы спутников. Новости робототехники Celona запускает агентную беспроводную платформу Orion, созданную для физического искусственного интеллекта и робототехники. Архив рубрики ~Коротко из Telegram~ Российская соцсеть Looky, позиционирующая себя как альтернатива Instagram*, готовит собственный… Архив рубрики ~Коротко из Telegram~ «Ростелеком» планирует закупить 2,57 млн российских SIM-карт на сумму до… Архив рубрики ~Коротко из Telegram~ НейроFOMO вызывает у юзеров симптомы тревожности и депрессии: психологи заметили,… Архив рубрики ~Коротко из Telegram~ ‼️ Минюст США объявил, что OpenAI и её бывшая «дочка»… Архив рубрики ~Коротко из Telegram~ Suno вводит лимиты на скачивание музыки С 3 сентября сервис… Архив рубрики ~Коротко из Telegram~ 🎬 Новый расклад в ИИ-видео: кто кого Свежий обзор видеогенераторов… Архив рубрики ~Коротко из Telegram~ 🔋 🎧 В коде iOS 27 beta найдена функция, которая… Архив рубрики ~Коротко из Telegram~ DeepSeek V4 Pro показывает примерно уровень Opus/Fable, но генерация ответа… Архив рубрики ~Коротко из Telegram~ ⚡️Grok 4.6 вышел! обновление с упором на кодинг и длительные… Архив рубрики ~Коротко из Telegram~ Кодеры нашли кнопку «стереть следы Claude» — появилась тулза, которая… Архив рубрики ~Коротко из Telegram~ Копируем текст ОТКУДА УГОДНО — нашли open-source тулзу для Windows,…

Оставить комментарий