TGViewer
DevOps для ДевоПсов DevOps для ДевоПсов @devo_pes · 3.22K subscribers
Post #7851 943
Chrome 146 включил DBSC — пора добавить два эндпоинта, если не хотите, чтобы угнанные сессии жили вечно

DBSC (Device Bound Session Credentials) привязывает сессионные cookies к TPM-чипу клиента. Chrome генерирует пару ключей через TPM при логине, публичный отдаёт серверу, приватный остаётся в чипе. На каждом refresh сервер шлёт challenge — клиент подписывает его через TPM. Без оригинального железа подпись не сделать.

Что это значит на практике: если инфостилер (Lumma, Vidar, StealC) слил cookies и залил на свой хост, сессия умрёт на первом refresh. Никаких изменений на фронте — только два новых бэкенд-эндпоинта: регистрация устройства и refresh с верификацией подписи.

Спецификация открытая, W3C, пилили Google с Microsoft. macOS через Secure Enclave — в следующих релизах, Linux пока в пролёте, Firefox и Safari молчат.

Как внедрять на бэкенде — разбор на Tproger.
More from @devo_pes
  1. Sep 20, 2026ACME отработал с кодом 0, а пользователи всё ещё получают старый сертификат Cron обновил с…
  2. Sep 20, 2026Зелёный CI не ловит деградацию под трафиком, зато её ловит канарейка с автооткатом Функцио…
  3. Sep 20, 2026Что проверить перед запуском приложения в Kubernetes Pod может запуститься, а обновление и…
  4. Sep 19, 2026Как выбрать инструменты для анализа производительности Linux При инциденте на Linux-хосте…
  5. Sep 19, 2026OpenTelemetry бесплатен ровно до дня, когда вы начали его эксплуатировать Стандарт снял пр…
  6. Sep 19, 2026Как измерить и сократить toil в эксплуатации Google SRE определяет toil как поток повторяю…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →