Chrome внедряет, возможно, лучшую на сегодняшний день защиту от взлома аккаунтов

Chrome безопасность аутентификация Cookie Tpm Dbsc arstechnica.com

Защитите свои учётные записи: новая функция Chrome привязывает сессионные cookie к аппаратному ключу устройства, делая их бесполезными для злоумышленников даже после кражи.

Браузер Google Chrome получил новую функцию, способную значительно снизить риск перехвата учётных записей — угрозы, которая становится всё более распространённой по мере внедрения двухфакторной аутентификации, ключей доступа и аналогичных средств защиты.

Новый механизм защиты Chrome называется привязанными к устройству учётными данными сеанса (DBSC). Он хранит уникальный ключ шифрования в аппаратной «крепости», встроенной в устройство, на котором работает браузер. На компьютерах с Windows эта «крепость» называется TPM (Trusted Platform Module). На macOS и iOS — Secure Enclave. На других платформах используются иные названия. Недавно выпущенные версии Chrome для Windows и macOS генерируют ключ, который хранится в этой «крепости».

Противоядие от кражи сессионных cookie

DBSC защищает от кражи сессионных cookie — уникальных строк символов, которые веб-сайты сохраняют в браузере. Сессионные cookie значительно ускоряют работу на сайтах, требующих аутентификации: вместо запроса учётных данных каждый раз при открытии новой страницы сервер устанавливает сессионный cookie, фактически подтверждающий, что пользователь уже успешно вошёл в систему.

Угроза кражи сессионных cookie возросла по мере распространения двухфакторной аутентификации, ключей доступа и аналогичных мер. Эти новые методы требуют дополнительных факторов, помимо общего секрета, прежде чем пользователь получит доступ к защищённому сайту. Когда простого пароля становится недостаточно, фишинг и другие традиционные способы перехвата аккаунтов теряют эффективность.

В ответ злоумышленники всё чаще прибегают к вредоносному ПО-стилеру и атакам«человекпосередине». Оба типа атак основаны на краже сессионных cookie. Затем злоумышленники вставляют эти cookie в свой браузер и получают такой же доступ, как и законный владелец (по крайней мере, временно).

DBSC — это противоядие от кражи сессионных cookie. После того как сайт устанавливает сессионный cookie, посещающий браузер должен отправить его версию, подписанную ключом, хранящимся в «кремнии». Свойства TPM или Secure Enclave изолируют ключ таким образом, чтобы предотвратить его извлечение. Apple объясняет этот процесс здесь.

«Злоумышленник не может украсть закрытый ключ с устройства, потому что TPM / Secure Enclave не выдаст его. В этом и заключается основная защита, — пояснил Ars Скотт Хелм, исследователь и основатель Report URI, который написал в блоге о новой защите во вторник. — Злоумышленник может украсть cookie, но не сможет ответить на вызов DBSC, подписав его закрытым ключом, который остаётся в безопасности на вашем устройстве».

На данный момент DBSC поддерживается только в Chrome версии 147 для Windows и 150 для macOS. При этом DBSC включена лишь для ограниченного круга пользователей. Предположительно, Google тестирует функцию перед её повсеместным внедрением. Пользователи Chrome на Windows и macOS могут проверить, работает ли она в их браузере, открыв инструменты разработчика, перейдя на вкладку «Приложение» (Application) в верхней части и прокрутив вниз. Когда пользователь вошёл на сайт, поддерживающий DBSC, пункт «device bound sessions» (привязанные к устройству сеансы) появится, если защита включена.

Пока неясно, когда и будут ли другие браузеры на основе Chromium внедрять DBSC, но, скорее всего, это произойдёт.

DBSC — это новейшая форма аутентификации, устраняющая зависимость от общего секрета, который, как известно уже много лет, чрезвычайно легко украсть злоумышленникам. В рамках этой новой модели веб-серверы хранят открытый ключ посетителя. Затем серверы отправляют запрос на аутентификацию, включающий сессионный cookie. Если полученный ответ, называемый утверждением аутентификации, не подписан закрытым ключом, надёжно хранящимся в TPM или Secure Enclave, запрос отклоняется. Ключи доступа (passkeys), о которых можно прочитать в этой статье, опубликованной ранее во вторник, работают по тому же принципу.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: