Олена Кожухар

ByОлена КожухарБагато років працюю в журналістиці. Пишу гайди та поради, технічні лайфхаки, інструкції з налаштувань та використання пристроїв. 11.04.2026 Поширити 3 хв. читання

Google впровадила в Chrome 146 для Windows нову функцію безпеки — Device Bound Session Credentials (DBSC). Вона блокує можливість шкідливого програмного забезпечення типу infostealer використовувати викрадені сесійні cookie для несанкціонованого доступу до облікових записів користувачів. Власники пристроїв на macOS отримають цей захист у наступних версіях браузера — точна дата поки не оголошена.
Зміст
- Що таке сесійні cookie і чому їх викрадають
- Як працює DBSC
- Конфіденційність і відкритий стандарт
- Результати тестування та впровадження
Що таке сесійні cookie і чому їх викрадають
Сесійний cookie — це своєрідний цифровий пропуск, який сервер видає браузеру після успішного входу з логіном і паролем. Надалі браузер пред’являє цей cookie при кожному зверненні до сервісу, що дозволяє залишатися в системі без повторного введення пароля.
Саме ця властивість робить сесійні cookie привабливою ціллю для зловмисників. Отримавши такий файл, атакуючий може увійти до чужого облікового запису, не знаючи пароля. Для збору подібних даних використовується спеціалізований клас шкідливих програм — infostealer.
Google зазначає, що кілька родин таких програм, зокрема LummaC2, «стають дедалі досконалішими у зборі цих облікових даних». Компанія визнає: «Після того як складне шкідливе ПЗ отримало доступ до машини, воно може зчитувати локальні файли та пам’ять, де браузери зберігають автентифікаційні cookie. Через це не існує надійного способу запобігти викраденню cookie виключно програмними засобами — на будь-якій операційній системі».
Як працює DBSC
Технологія DBSC, анонсована ще у 2024 році, вирішує цю проблему шляхом криптографічної прив’язки сесії користувача до конкретного пристрою. На Windows для цього використовується чип Trusted Platform Module (TPM), на macOS — Secure Enclave.
Ці апаратні компоненти генерують унікальну пару публічного та приватного ключів для шифрування й розшифрування даних. Ключова властивість: приватний ключ фізично не може бути експортований із пристрою.
«Видача нових короткотривалих сесійних cookie залежить від того, чи може Chrome довести серверу наявність відповідного приватного ключа», — пояснює Google. Якщо викрадений cookie потрапляє на інший пристрій, де цього ключа немає — він миттєво стає недійсним і марним для атакуючого.

Взаємодія браузер-сервер в контексті протоколу DBSC
Конфіденційність і відкритий стандарт
Протокол DBSC розроблявся з урахуванням приватності: кожна сесія забезпечена окремим ключем. Це виключає можливість для вебсайтів відстежувати активність користувача в різних сесіях або на різних ресурсах з одного пристрою. При обміні даними передається лише публічний ключ, необхідний для підтвердження прив’язки до пристрою, — ідентифікатори пристрою не розкриваються.
Протокол розроблявся спільно з Microsoft як відкритий вебстандарт. До його формування також долучилися представники індустрії, відповідальні за вебзахист. Специфікації розміщено на сайті консорціуму World Wide Web Consortium (W3C).
Результати тестування та впровадження
Упродовж року тестування ранньої версії DBSC у партнерстві з кількома вебплатформами, зокрема Okta, Google зафіксувала помітне скорочення випадків викрадення сесій.
Веброзробники можуть підключити підтримку DBSC, додавши на бекенд спеціальні точки реєстрації та оновлення — без змін у фронтенді та без втрати сумісності з існуючими системами. Докладний посібник із впровадження доступний від Google, специфікації — на сайті W3C, а роз’яснення — на GitHub.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕМИ:ChromeGoogleБраузерикібербезпека Поділитися Facebook Threads Копіювати посилання Друк Що думаєте? В захваті0Сумно0Смішно0Палає0Овва!0 Попередня стаття

Fancy Bear: російські хакери атакують роутери TP-Link для викрадення паролів і держданих Наступна стаття

Псевдонім електронної пошти: простий спосіб позбутися спаму та розсилок В тренді

GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року 25.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука 24.08.2026

Безпека Telegram-бота: як захистити токен, сервер і дані користувачів 25.08.2026

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників 24.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp 21.08.2026

Приватність Як зменшити залежність від Google: що справді працює у 2026 році 25.08.2026

Gmail і Google Як змінити обліковий запис Google за замовчуванням на Android 16.08.2026

Огляди Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google 11.08.2026

Огляди Альтернативи Chrome у 2026 році: браузери для тих, хто дбає про приватність 10.08.2026
