В Google Chrome появилась новая функция безопасности, которая должна снизить риск захвата пользовательских аккаунтов с помощью украденных сессионных cookie. Технология получила название Device Bound Session Credentials (DBSC) и призвана дополнительно защищать учетные записи, даже если пользователь уже использует двухфакторную аутентификацию, passkeys и другие современные средства защиты.
Google разрабатывала эту технологию как минимум с 2024 года, а теперь она стала доступна в стабильной версии Chrome. Основная особенность DBSC заключается в том, что сессия пользователя привязывается к конкретному устройству с помощью уникального криптографического ключа.
Ключ хранится непосредственно на устройстве и защищается его аппаратными средствами. В Windows для этого используется Trusted Platform Module (TPM), а в экосистемах Apple применяется защищенное хранилище Secure Enclave. Благодаря такой схеме браузер может подтвердить, что запрос к аккаунту действительно поступает с того устройства, на котором была создана защищенная сессия.
Особенно важна эта возможность в контексте кражи сессионных cookie. Такие файлы позволяют злоумышленнику получить доступ к уже авторизованному аккаунту без необходимости повторно вводить пароль и иногда даже обходя двухфакторную аутентификацию. DBSC усложняет подобную атаку, поскольку одного украденного cookie становится недостаточно для полноценного использования чужой сессии на другом устройстве.
Таким образом, технология создает дополнительный аппаратный уровень защиты между сессией пользователя и его аккаунтом. Даже если злоумышленнику удастся получить сессионные данные, привязка к исходному устройству может помешать использовать их для несанкционированного входа.
Для аккаунтов Google Workspace DBSC включена по умолчанию, поэтому администраторам не требуется отдельно активировать эту функцию. Защита доступна начиная с Chrome 146 и последующих версий браузера.


