مرورگر کروم گوگل ویژگی جدیدی را اضافه کرده است که میتواند نقش مؤثری در پیشگیری از نوعی تصاحب حسابهای کاربری ایفا کند؛ روشی که با افزایش استفاده کاربران از احراز هویت دو مرحلهای، کلیدهای امنیتی (Passkeys) و محافظتهای مشابه، به طور فزایندهای رایج شده است.
این قابلیت حفاظتی جدید کروم با عنوان «اعتبارنامههای نشست وابسته به دستگاه» (Device-bound session credentials) یا به اختصار DBSC شناخته میشود. این اقدام امنیتی، یک کلید رمزنگاری منحصربهفرد را در یک دژ سختافزاری که در داخل دستگاهِ اجراکننده مرورگر تعبیه شده است، ذخیره میکند. در رایانههای ویندوزی، این دژ امنیتی با نام TPM (ماژول پلتفرم مورد اعتماد) شناخته میشود و در سیستمعاملهای مک و iOS، از آن با عنوان Secure Enclave یاد میکنند. سایر پلتفرمها نیز نامهای متفاوتی برای این بخش دارند. نسخههای اخیر کروم برای ویندوز و مک، کلیدی تولید میکنند که در این فضای امن ذخیره میشود.
پادزهری برای سرقت کوکیهای نشست
قابلیت DBSC در برابر سرقت «کوکیهای نشست» (Session Cookies) محافظت ایجاد میکند؛ کوکیهای نشست رشتههای منحصربهفردی از کاراکترها هستند که وبسایتها آنها را در مرورگرها ذخیره میکنند. کوکیهای نشست، سرعت مرور در سایتهای حساس که نیاز به احراز هویت کاربر دارند را به شدت افزایش میدهند. به جای اینکه سرور در هر بار باز کردن یک صفحه جدید توسط کاربر، درخواست تبادل اعتبارنامه (نام کاربری و رمز عبور) داشته باشد، یک کوکی نشست تنظیم میکند که در عمل ثابت میکند کاربر قبلاً با موفقیت وارد سیستم شده است.
با این حال، اگر مهاجمان بتوانند این کوکیها را از رایانه قربانی سرقت کنند، میتوانند بدون نیاز به رمز عبور یا حتی کدهای احراز هویت دو مرحلهای، به حساب کاربری فرد دسترسی پیدا کنند. فناوری DBSC با پیوند دادن این کوکیها به سختافزار دستگاه، مانع از آن میشود که مهاجمان بتوانند کوکیهای سرقت شده را در دستگاههای خود استفاده کنند، زیرا کلید رمزنگاری مورد نیاز برای تأیید اعتبار کوکی، تنها در دستگاه اصلی کاربر موجود است.
این لایه امنیتی جدید، یکی از پیشرفتهترین روشهای دفاعی است که تاکنون برای مقابله با حملات پیچیده تصاحب حساب کاربری در سطح مرورگر پیادهسازی شده است.