منو

صفحه اصلی

اخبار

گوگل کروم با قابلیت جدید «DBSC» به مقابله با سرقت کوکی‌های نشست و تصاحب حساب‌های کاربری می‌رود

مرورگر گوگل کروم با معرفی قابلیت «اعتبارنامه‌های نشست وابسته به دستگاه» (DBSC)، گامی مهم برای جلوگیری از سرقت کوکی‌های نشست برداشته است. این فناوری با ذخیره کلیدهای رمزنگاری در تراشه‌های امن سخت‌افزاری، مانع از تصاحب حساب‌های کاربری می‌شود که علیرغم استفاده از احراز هویت دو مرحله‌ای، همچنان در معرض خطر هستند.

مرورگر کروم گوگل ویژگی جدیدی را اضافه کرده است که می‌تواند نقش مؤثری در پیشگیری از نوعی تصاحب حساب‌های کاربری ایفا کند؛ روشی که با افزایش استفاده کاربران از احراز هویت دو مرحله‌ای، کلیدهای امنیتی (Passkeys) و محافظت‌های مشابه، به طور فزاینده‌ای رایج شده است.

این قابلیت حفاظتی جدید کروم با عنوان «اعتبارنامه‌های نشست وابسته به دستگاه» (Device-bound session credentials) یا به اختصار DBSC شناخته می‌شود. این اقدام امنیتی، یک کلید رمزنگاری منحصربه‌فرد را در یک دژ سخت‌افزاری که در داخل دستگاهِ اجراکننده مرورگر تعبیه شده است، ذخیره می‌کند. در رایانه‌های ویندوزی، این دژ امنیتی با نام TPM (ماژول پلتفرم مورد اعتماد) شناخته می‌شود و در سیستم‌عامل‌های مک و iOS، از آن با عنوان Secure Enclave یاد می‌کنند. سایر پلتفرم‌ها نیز نام‌های متفاوتی برای این بخش دارند. نسخه‌های اخیر کروم برای ویندوز و مک، کلیدی تولید می‌کنند که در این فضای امن ذخیره می‌شود.

پادزهری برای سرقت کوکی‌های نشست

قابلیت DBSC در برابر سرقت «کوکی‌های نشست» (Session Cookies) محافظت ایجاد می‌کند؛ کوکی‌های نشست رشته‌های منحصربه‌فردی از کاراکترها هستند که وب‌سایت‌ها آن‌ها را در مرورگرها ذخیره می‌کنند. کوکی‌های نشست، سرعت مرور در سایت‌های حساس که نیاز به احراز هویت کاربر دارند را به شدت افزایش می‌دهند. به جای اینکه سرور در هر بار باز کردن یک صفحه جدید توسط کاربر، درخواست تبادل اعتبارنامه (نام کاربری و رمز عبور) داشته باشد، یک کوکی نشست تنظیم می‌کند که در عمل ثابت می‌کند کاربر قبلاً با موفقیت وارد سیستم شده است.

با این حال، اگر مهاجمان بتوانند این کوکی‌ها را از رایانه قربانی سرقت کنند، می‌توانند بدون نیاز به رمز عبور یا حتی کدهای احراز هویت دو مرحله‌ای، به حساب کاربری فرد دسترسی پیدا کنند. فناوری DBSC با پیوند دادن این کوکی‌ها به سخت‌افزار دستگاه، مانع از آن می‌شود که مهاجمان بتوانند کوکی‌های سرقت شده را در دستگاه‌های خود استفاده کنند، زیرا کلید رمزنگاری مورد نیاز برای تأیید اعتبار کوکی، تنها در دستگاه اصلی کاربر موجود است.

این لایه امنیتی جدید، یکی از پیشرفته‌ترین روش‌های دفاعی است که تاکنون برای مقابله با حملات پیچیده تصاحب حساب کاربری در سطح مرورگر پیاده‌سازی شده است.

#تصاحب حساب کاربری #DBSC #کوکی نشست #TPM #رمزنگاری #گوگل کروم #امنیت سایبری
منبع: Ars Technica