返回

文章详情

Chrome 采用可能是对抗账户接管的最佳保护

Ars Technica2026年8月11日 20:59

DBSC 是会话 cookie 被盗的解药。一旦网站设置了会话 cookie,访问的浏览器必须发送一种使用存储在硅片中的密钥签名的 cookie。TPM 或安全区域中的属性以一种防止密钥被提取的方式隔离该密钥。苹果在这里解释了该过程。"攻击者无法从设备上窃取私钥,因为 TPM / 安全区域不会释放它。这是核心保护,"报告 URI 的研究员和创始人 Scott Helme 在周二关于新保护措施的博客中告诉 Ars。"攻击者可以窃取 cookie,但他们无法通过使用仍然安全存储在您的设备上的私钥签名来回答 DBSC 挑战。"目前,DBSC 仅在 Windows 的 Chrome 147 版本和 macOS 的 150 版本中受支持。即便如此,DBSC 仅针对有限的用户群体开启。可以推测,谷歌正在测试该功能,然后再广泛发布。Windows 和 macOS 上的 Chrome 用户可以通过打开开发者工具,点击顶部的应用程序标签并向下滚动来检查它是否在他们的浏览器中运行。当用户登录支持 DBSC 的网站时,如果保护措施已开启,将会显示“设备绑定会话”。尚不清楚其他基于 Chromium 的浏览器何时或是否会实现 DBSC,但可能会推出。DBSC 是最新的身份验证形式,消除了对共享秘密的依赖,而共享秘密显然是攻击者非常容易窃取的。根据这一新模型, Web 服务器存储访问者的公钥。然后,服务器发送一个包含会话 cookie 的身份验证挑战。除非结果答案,即身份验证声明,由安全存储在 TPM 或安全区域的私钥签名,否则该声明将被拒绝。密钥——您可以在周二早些时候发布的这篇文章中阅读 ——以相同的方式工作。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡