Олена Кожухар

В журналістиці багато років. Створюю посібники та рекомендації, технічні лайфхаки, інструкції з налаштувань та використання гаджетів.11.04.2026Поділитись3 хвилини на читання

Google інтегрувала в Chrome 146 для Windows новітню функцію безпеки — Device Bound Session Credentials (DBSC). Ця розробка перешкоджає зловмисному програмному забезпеченню типу infostealer використовувати викрадені сесійні файли cookie для несанкціонованого доступу до акаунтів користувачів. Власники комп’ютерів на macOS отримають аналогічний захист у майбутніх оновленнях браузера — точна дата випуску поки невідома.
Зміст
- Що таке сесійні cookie і чому їх крадуть
- Принцип роботи DBSC
- Приватність та відкритості стандарту
- Результати тестування та впровадження
Що таке сесійні cookie і чому їх крадуть
Сесійний cookie — це унікальний ідентифікатор, який сервер надає браузеру після успішного авторизації користувача. Надалі браузер використовує цей ідентифікатор для підтримки сесії, дозволяючи залишатися в системі без необхідності повторного введення облікових даних.
Саме ця зручна функція робить сесійні cookie бажаною мішенню для кіберзлочинців. Отримавши такий файл, зловмисник може отримати доступ до чужого акаунту, не знаючи пароля. Для збору подібних конфіденційних даних застосовується спеціалізований тип шкідливого програмного забезпечення — infostealer.
Google зазначає, що деякі сімейства таких програм, як LummaC2, «демонструють зростаючу майстерність у зборі цих облікових даних». Компанія визнає: «Після того, як складне шкідливе ПЗ проникає в систему, воно може витягувати з локальних файлів та пам’яті автентифікаційні cookie, які зберігаються браузерами. Через це не існує надійного програмного методу для повного запобігання викраденню cookie на будь-якій операційній системі».
Як працює DBSC
Технологія DBSC, представлена ще у 2024 році, вирішує цю проблему шляхом криптографічного прив’язування сесії користувача до конкретного пристрою. На операційній системі Windows для цього задіюється модуль Trusted Platform Module (TPM), тоді як на macOS використовується Secure Enclave.
Ці апаратні компоненти створюють унікальну пару ключів — публічний і приватний — для шифрування та дешифрування інформації. Важливою особливістю є те, що приватний ключ неможливо витягти з пристрою.
«Видача нових короткотривалих сесійних cookie залежить від можливості Chrome продемонструвати серверу наявність відповідного приватного ключа», — пояснює Google. Якщо викрадений cookie опиниться на іншому пристрої, де відсутній цей ключ, він негайно стає недійсним і марним для зловмисника.

Взаємодія браузера та сервера згідно з протоколом DBSC
Конфіденційність і відкритий стандарт
Протокол DBSC розроблявся з урахуванням принципу приватності: кожна сесія захищена унікальним ключем. Це унеможливлює для вебсайтів відстеження активності користувача між різними сесіями або на різних ресурсах з одного і того ж пристрою. Під час обміну даними передається лише публічний ключ, необхідний для підтвердження прив’язки до пристрою, — ідентифікатори самого пристрою не розкриваються.
Протокол був створений у співпраці з Microsoft як загальнодоступний вебстандарт. У його розробці також брали участь експерти з галузі веббезпеки. Специфікації протоколу опубліковані на ресурсі консорціуму World Wide Web Consortium (W3C).
Результати тестування та впровадження
Під час річного тестування попередньої версії DBSC у співпраці з низкою вебплатформ, зокрема Okta, Google зафіксувала значне зменшення кількості інцидентів, пов’язаних із викраденням сесій.
Веброзробники можуть інтегрувати підтримку DBSC, додавши на серверну частину спеціальні точки для реєстрації та оновлення — без модифікації клієнтської частини та без порушення сумісності з існуючими системами. Детальний посібник із впровадження доступний від Google, специфікації — на сайті W3C, а роз’яснення — на GitHub.
Будь ласка, залиште це поле порожнім
Привіт!
Радий знайомству!
Ми не надсилаємо спам! Зверніться до нашої політики конфіденційності для отримання детальнішої інформації.
Перевірте свою поштову скриньку або папку зі спамом для підтвердження підписки.
Ключові слова:ChromeGoogleБраузерикібербезпекаПоділитисяFacebookThreadsСкопіювати посиланняДрукВаша думка?В захваті0Сумно0Смішно0Палає0Овва!0Попередній пост

Fancy Bear: російські хакери атакують роутери TP-Link для викрадення паролів і держданихНаступний пост

Псевдонім електронної пошти: простий спосіб позбутися спаму та розсилокАктуальні

Як зменшити залежність від Google: що справді працює у 2026 році25.08.2026

Android 17 ховає від провайдерів назви сайтів, до яких підключається смартфон28.08.2026

Безпека Telegram-бота: як захистити токен, сервер і дані користувачів25.08.2026

Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи27.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука24.08.2026
Рекомендовано

СмартфонСайдлоадинг на Android у 2026 році: як працює «розширений процес» Google28.08.2026

НовиниРосійські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp21.08.2026

Gmail та GoogleЯк змінити обліковий запис Google за замовчуванням на Android16.08.2026

ОглядиБраузери на Chromium замість Chrome: що ви втрачаєте разом із Google11.08.2026
Джерело: kp.ua
