Новая функция Chrome помешает хакерам использовать ворованные cookie | Подсвинок.хрю
Разработчики Google анонсировали новую защитную функцию Chrome под названием Device Bound Session Credentials, которая привязывает файлы cookie к конкретному устройству, что должно помешать хакерам похищать их и использовать для взлома учетных записей.

Чтобы решить проблему кражи cookie и их последующего использования для обхода многофакторной аутентификации, в Google создали функцию Device Bound Session Credentials (DBSC), которая криптографически привязывает аутентификационые cookie к конкретному устройству.

После активации DBSC процесс аутентификации связывается с новой парой из публичного и приватного ключей, сгенерированных с помощью чипа Trusted Platform Module (TPM) на устройстве. Во время сеанса сервер периодически проверяет наличие закрытого ключа, чтобы убедиться, что тот все еще находится на том же устройстве. Разработчики уверяют, что такие ключи не могут быть похищены и надежно хранятся на устройстве, поэтому даже если злоумышленники украдут файлы cookie, они не смогут получить доступ к учетным записям жертвы.

«Привязывая сеансы аутентификации к устройству, DBSC стремится подорвать индустрию хищения файлов cookie, поскольку их кража более не будет приносить никакой пользы, — рассказывает Кристиан Монсен (Kristian Monsen), инженер из команды по борьбе со злоупотреблениями в Google Chrome. — Мы считаем, что это значительно снизит эффективность вредоносных программ для кражи файлов cookie. Злоумышленники будут вынуждены действовать локально, что сделает обнаружение и обезвреживание [малвари] на устройстве более эффективными как в случае антивирусного ПО, так и в случае с корпоративными устройствами».

Пока DBSC находится на стадии прототипа, однако Google сообщает, что функцию уже можно протестировать. Для этого понадобится зайти в chrome://flags/ и установить флаг enable-bound-session-credentials.

DBSC позволяет серверу начать новую сессию с браузером пользователя и связывает ее с публичным ключом, хранящимся на устройстве, используя специальный API. Каждый сеанс имеет уникальный ключ, а сервер получает только публичный ключ, который впоследствии используется для верификации. Утверждается, что DBSC не позволяет сайтам отслеживать разные сессии пользователя на одном устройстве, а созданные ключи можно удалить в любой момент.

Ожидается, что на начальном этапе новая функция будет поддерживаться примерно половиной всех десктопов с Chrome на борту. А когда DBSC будет развернута полностью, защита заработает для обычных и корпоративных пользователей автоматически.

«Также мы уже работаем над внедрением этой технологии для наших клиентов Google Workspace и Google Cloud, чтобы предоставить им еще один уровень безопасности аккаунтов», — добавляет Монсен.

Комментарии

Кто голосовал за эту статью

Attached file(s)

https://rs.rottenswamp.ru/modules/upload/attachments/thumbs/coo_5f1c9800x800.jpg
Последние комментарии
abrams aliexpress amazon android apple blizzard call of duty capcom chatgpt chrome civilization cnews.ru darknet dayz ddos diablo diablo 4 discord diskord dlc escape from tarkov ets evil dead evil dead: the game facebook fall guys farming simulator fifa flash forest github god of war google google play gran turismo gta hbo https://rs.rottenswamp.ru/submit/ hydra it ixbt.games konami last of us localbitcoins meta microsoft modern warfare nintendo pinkypon playground.ru playstation playstation4 postal ps plus psn psplus resident evil resident evil 4 rockstar securitylab.ru silent hill silent hill 2 snowrunner sons of the forest sony stalker steam telegram the day before tht forest tor twitter vk vpn warcraft 3 whatsapp wi-fi windows wot xakep.ru xbox xcom yotube youtbe youtube авто автоваз америка байден балабол банкомат бд без комментариев беларусь бесит билд биржа биткоин блогер блогеры блокировка ботнет браузер брюс кэмпбелл вепрь видеоигра видеоигры видеоигы видеооигры военкомат война гайд геймер геймеры геймпад германия гомофобия госдума государство госуслуги грустно даркнет двач дисковод дичь дошик доширак еда железо закон запрет игра игровые консоли игромания игрушки игры игры роскомнадзор изобретение ии импортозамещение интеренет интересное интернет иран карма картинка кибербезопасность киберпреступность киберспорт кино китай кндр компьютерные игры конопля консоли контент кража криминал кринж крипта криптобиржа криптовалюта криптовирус крысы лаборатория касперского лдпр маразм мвд мем мессенджер месяц минцифры мобилизация мод молоко москвич мочилово мошенники навоз налог нейросети нейросеть нефть нямка остой отстой охлобыстин павел дуров память пароль паспорт пасхалка пеке пиратство пк плотник по подписка покупка политика полиция попы почта приговор программа прошивка психи путин работа распил расследование рбк реклама рекорд ремонт робот роскомнадзор россия россия. google росссия рунет сайт санкции санции сбербанк сбой сербия сериал сериалы сеть сим карта сим-карта слежка слухи смартфон смешно смешное сми сосноли спецслужбы сталкер стим стратегии суд суши сша такси танк танки танчики технология топ топчик трава треш уйло украина утечка фбр ферма фишинг флеш фнс франция фсб хакеры хоррор хрючево царь цензура цены церковь цру чай чарт шизоид штаны экзамен эфириум эш уильямс юрец яндекс 2023
Чат дискорд Бегущий петух