TGViewer
Представляешь, Представляешь, @your_tech · 8.7K subscribers
Post #10476 1.66K
Chrome привязал сессионные куки к железу — украденный токен больше не работает на чужой машине

Представляете, инфостилеры годами зарабатывали на простой схеме: утащил cookie с чужого браузера, подставил в свой — и ты в чужом аккаунте без паролей и 2FA. Удобно.

В Chrome 146 на Windows это наконец сломали. Технология DBSC при входе генерирует ключевую пару прямо в TPM-чипе, и приватный ключ оттуда физически не достаётся — ни малварь его не прочитает, ни сам браузер. Каждые несколько минут сессия подписывается этим ключом. Утащили cookie на другую машину — а подписать нечем.

В 2024 Google уже пробовала похожее через App-Bound Encryption. Обошли за два месяца. На этот раз ставка на аппаратную изоляцию, а не на софтовые трюки — посмотрим, насколько хватит. macOS через Secure Enclave обещают в следующих релизах, Linux не упомянут.

@your_tech (теперь ещё в VK и Max)
  • 🔥 16
  • 🤔 5
More from @your_tech
  1. Sep 24, 2026CloudNativePG 1.30.1 закрыл обход проверки путей и исправил зависания failover Вышел Cloud…
  2. Sep 24, 2026workerd 1.20260924.1 получил веб-поиск для Workers AI В серверной JavaScript/Wasm-среде Cl…
  3. Sep 24, 2026Вышел VS Code 1.139 с Dev Containers на удалённых хостах Стабильная версия редактора кода…
  4. Sep 24, 2026GitHub добавила локальную песочницу в Copilot App 23 сентября GitHub представила песочницу…
  5. Sep 23, 2026UiPath открыла весь Automation Suite для локального запуска на Linux UiPath обновила корпо…
  6. Sep 23, 2026OpenAI выпустила GPT-6 Sol и GPT-6 Luna в API Новые модели принимают текст и изображения,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →