Chrome ievieš jaunu aizsardzību pret sesiju sīkdatņu zādzībām
Google Chrome sāk testēt tehnoloģiju Device Bound Session Credentials (DBSC), kas apgrūtina konta pārņemšanu ar nozagtām sesijas sīkdatnēm. Aizsardzība balstās uz ierīcē glabātu privāto atslēgu, ko izmantot var vienīgi tas pats dators.

Google izstrādātājiem un pircējiem sāk piedāvāt jaunu aizsardzības mehānismu — Device Bound Session Credentials jeb DBSC —, kas paredzēts, lai apkarotu vienu no izplatītākajām uzlaušanas metodēm: sesijas sīkdatņu zādzību.
Šobrīd, ja uzbrucējs nozog lietotāja sesijas sīkdatni, viņš var pieslēgties kontam bez paroles vai divfaktoru autentifikācijas. DBSC šo problēmu risina, piesaistot sesiju konkrētai ierīcei — tiklīdz vietne izveido sesijas sīkdatni, pārlūkam tā jāparaksta ar atslēgu, kas glabājas datora drošības mikroshēmā, piemēram, TPM modulī vai Apple drošajā anklāvā.
Kā tas darbojas
Drošības pētnieks un uzņēmuma Report URI dibinātājs Skots Helms skaidroja, ka uzbrucējs gan var nozagt sīkdatni, taču nespēj atbildēt uz servera izsauto autentifikācijas pieprasījumu, jo tam nepieciešams parakstīt atbildi ar privāto atslēgu, kas paliek drošā mikroshēmā un netiek no tās izvadīta. Serveris glabā tikai publisko atslēgu un pārbauda, vai saņemtā atbilde ir parakstīta pareizi — pretējā gadījumā pieprasījums tiek noraidīts.
Šāda pieeja ir līdzīga jau pazīstamajām piekļuves atslēgām (passkeys), kas arī novērš nepieciešamību paļauties uz koplietotiem noslēpumiem, ko var nozagt.
Pagaidām ierobežota pieejamība
Pašlaik DBSC atbalsta tikai Chrome 147. versija operētājsistēmai Windows un 150. versija macOS lietotājiem, turklāt funkcija ir aktivizēta tikai nelielai lietotāju daļai — visticamāk, Google to testē pirms plašākas ieviešanas. Lietotāji var pārbaudīt, vai aizsardzība ir aktīva, pārlūka izstrādātāja rīkos atverot sadaļu "Application" un meklējot ierakstu "device bound sessions".
Pagaidām nav zināms, vai un kad citi Chromium bāzes pārlūki ieviesīs šo tehnoloģiju, taču eksperti to uzskata par ļoti iespējamu.


