Chrome начал внедрять защиту DBSC от захвата аккаунтов
Google добавила в Chrome механизм device-bound session credentials: он привязывает сессионные данные к устройству и пока доступен ограниченному числу пользователей
Один основной источник · Как мы проверяем новости

Что произошло
Google добавила в браузер Chrome новую функцию, которая может помочь предотвратить один из видов захвата аккаунтов. Ars Technica отмечает, что такие атаки стали чаще встречаться на фоне распространения двухфакторной аутентификации, passkeys и похожих способов защиты.
Механизм получил название device-bound session credentials, сокращенно DBSCs. Он создает и хранит уникальный ключ шифрования в защищенной аппаратной области устройства, на котором запущен браузер.
Как это работает на разных платформах
На устройствах с Windows такая защищенная область называется TPM, или Trusted Platform Module. На macOS и iOS для этого используется secure enclave.
В недавно выпущенных версиях Chrome для Windows и macOS браузер генерирует ключ, который сохраняется в этой защищенной области.
Кому доступна функция
На текущем этапе DBSCs поддерживаются только в Chrome 147 для Windows и Chrome 150 для macOS. Даже в этих версиях защита включена не у всех, а только у ограниченного набора пользователей.
Предположительно, Google тестирует функцию перед более широким запуском.
Как проверить наличие DBSCs
Пользователи Chrome на Windows и macOS могут проверить, работает ли DBSCs, через инструменты разработчика: нужно открыть вкладку приложения и прокрутить страницу вниз.
Если пользователь вошел на сайт, который поддерживает DBSCs, и защита включена, в интерфейсе появится пункт «device bound sessions».
Что пока неизвестно
Пока неясно, когда и появится ли вообще поддержка DBSCs в других браузерах на базе Chromium. В источнике отмечается, что их появление выглядит вероятным.
Источники
Один основной источник. Как мы проверяем новости


