Новости технологий: важные, смешные, родные
Разместить рекламу: @tproger_sales_bot
Правила общения: https://tprg.ru/rules
Другие каналы: @tproger_channels
Регистрация в перечне РКН: https://tprg.ru/5GyZ
Post #10476
1.66K

Chrome привязал сессионные куки к железу — украденный токен больше не работает на чужой машине
Представляете, инфостилеры годами зарабатывали на простой схеме: утащил cookie с чужого браузера, подставил в свой — и ты в чужом аккаунте без паролей и 2FA. Удобно.
В Chrome 146 на Windows это наконец сломали. Технология DBSC при входе генерирует ключевую пару прямо в TPM-чипе, и приватный ключ оттуда физически не достаётся — ни малварь его не прочитает, ни сам браузер. Каждые несколько минут сессия подписывается этим ключом. Утащили cookie на другую машину — а подписать нечем.
В 2024 Google уже пробовала похожее через App-Bound Encryption. Обошли за два месяца. На этот раз ставка на аппаратную изоляцию, а не на софтовые трюки — посмотрим, насколько хватит. macOS через Secure Enclave обещают в следующих релизах, Linux не упомянут.
@your_tech (теперь ещё в VK и Max)
Представляете, инфостилеры годами зарабатывали на простой схеме: утащил cookie с чужого браузера, подставил в свой — и ты в чужом аккаунте без паролей и 2FA. Удобно.
В Chrome 146 на Windows это наконец сломали. Технология DBSC при входе генерирует ключевую пару прямо в TPM-чипе, и приватный ключ оттуда физически не достаётся — ни малварь его не прочитает, ни сам браузер. Каждые несколько минут сессия подписывается этим ключом. Утащили cookie на другую машину — а подписать нечем.
В 2024 Google уже пробовала похожее через App-Bound Encryption. Обошли за два месяца. На этот раз ставка на аппаратную изоляцию, а не на софтовые трюки — посмотрим, насколько хватит. macOS через Secure Enclave обещают в следующих релизах, Linux не упомянут.
@your_tech (теперь ещё в VK и Max)
- 🔥 16
- 🤔 5
















