Chrome 采用可能是迄今最强的账户接管防护方案

Ars Technica 新闻

摘要

Chrome 开始推出设备绑定会话凭据(DBSCs),这是一种新的保护机制,将会话 Cookie 绑定到设备的 TPM 或安全隔区(Secure Enclave),使被盗 Cookie 无法用于账户接管。

<p>谷歌 Chrome 浏览器新增了一项功能,可能对防止账户接管大有帮助。随着用户采用双因素认证、通行密钥等类似保护措施,这种账户接管形式已变得越来越普遍。</p><p>Chrome 的新防护机制被称为<a href="https://knowledge.workspace.google.com/admin/security/prevent-cookie-theft-with-session-binding">设备绑定会话凭据</a>(DBSCs)。该措施将唯一的加密密钥存储在运行浏览器的设备内置的硅基“堡垒”中。在 Windows 机器上,这个堡垒称为 TPM(Trusted Platform Module,可信平台模块)。在 macOS 和 iOS 上,它被称为安全隔区(Secure Enclave)。其他平台名称各异。最近发布的 Windows 和 macOS 版 Chrome 会生成一个密钥,并存储在这个堡垒中。</p><h2>会话 Cookie 被盗的“解药”</h2><p>DBSC 可防止会话 Cookie 被盗。会话 Cookie 是网站存储在浏览器中的唯一字符串。会话 Cookie 大大加快了需要用户身份验证的敏感网站的浏览速度。服务器无需在用户每次打开新页面时都要求交换凭据,而是设置一个会话 Cookie,用以有效证明用户已经成功登录。</p><p><a href="https://arstechnica.com/security/2026/08/chrome-adopts-what-may-be-the-best-protection-yet-against-account-takeovers/">阅读全文</a></p><p><a href="https://arstechnica.com/security/2026/08/chrome-adopts-what-may-be-the-best-protection-yet-against-account-takeovers/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/08/12 08:17

# Chrome采用可能是迄今为止最强的账户接管防护方案 来源:https://arstechnica.com/security/2026/08/chrome-adopts-what-may-be-the-best-protection-yet-against-account-takeovers/ DBSC是会话Cookie窃取问题的一剂解药。一旦网站设置了会话Cookie,来访浏览器必须发送一种带有签名的Cookie形式,该签名使用存储在硅芯片中的密钥。TPM或安全隔区中的属性将密钥隔离,使其无法被提取。苹果在此处解释了这一过程。 “攻击者无法从设备上窃取私钥,因为TPM/安全隔区不会释放它。这就是核心防护所在。”研究员兼Report URI创始人Scott Helme周二在博客中写道,并告诉Ars。“攻击者可以窃取Cookie,但他们无法通过私钥对DBSC挑战进行签名来应答,因为私钥仍然安全地保存在你的设备上。” 目前,DBSC仅支持Windows版Chrome 147和macOS版Chrome 150。即便如此,DBSC也只对部分用户开启。据推测,谷歌是在测试该功能,之后才会全面推出。Windows和macOS上的Chrome用户可以通过打开开发者工具、点击顶部的Application标签并向下滚动,来检查浏览器是否正在运行该功能。当用户登录支持DBSC的网站时,如果保护已开启,就会出现“device bound sessions”。 尚不清楚其他基于Chromium的浏览器何时——或者是否——会实现DBSC,但很可能会实现。 DBSC是最新一种消除了对共享密钥依赖的认证形式。正如世界多年来所知道的,共享密钥极易被攻击者窃取。在这种新模式下,网络服务器存储来访者的公钥。服务器随后发送一个包含会话Cookie的认证挑战。只有当结果答案(即认证断言)由安全存储在TPM或安全隔区中的私钥签名时,该断言才会被接受。通行密钥(Passkeys)——你可以在周二早些时候发布的这篇文章中了解详情——的工作原理与此相同。

相似文章

推出高级账户安全功能

OpenAI Blog

OpenAI 推出了'高级账户安全'功能,这是面向 ChatGPT 和 Codex 的一项可选设置,可强制使用防钓鱼登录方式、限制账户恢复选项、缩短会话时长,并自动将对话排除在模型训练之外。

@nini_incrypto_: 做跨境电商和多账号运营的朋友们,可以不再用那些高价的付费指纹浏览器啦 CloakBrowser,基于 Chromium 内核深度定制,主打纯开源和顶级防关联。 系统能为每个窗口生成完全隔离的设备指纹,连 Cloudflare 的人机校验都…

X AI KOLs Timeline

CloakBrowser 是一个基于 Chromium 深度定制的开源指纹浏览器,专为跨境电商和多账号运营设计,提供顶级防关联和防检测能力,支持全平台并可通过一行代码迁移现有环境。

防止令牌窃取

Lobsters Hottest

本文讨论了信息窃取型恶意软件窃取身份验证令牌的问题,并探讨了Dirk Balfanz在15年前提出的一项提案:使用自签名客户端证书进行TLS双向认证,从而将令牌绑定到特定设备,即使令牌被窃取也无法重用。