DBSC 是会话 cookie 盗窃的解毒剂。
一旦网站设置了会话 cookie,访问浏览器就必须发送使用存储在芯片中的密钥签名的 cookie 形式。
TPM 或安全区域中的属性以防止提取密钥的方式隔离密钥。
苹果解释了这个过程 这里 。
“攻击者无法从设备中窃取私钥,因为 TPM/Secure Enclave 不会释放它。
这是这里的核心保护。
”Scott Helme,研究员兼创始人 报告 URI 谁 写博客 关于周二的新保护措施,告诉 Ars。
“攻击者可以窃取 cookie,但他们无法通过使用私钥对其进行签名来回答 DBSC 质询,而私钥在您的设备上仍然是安全的。
” 目前,仅 Chrome 版本 147(适用于 Windows)和 150(适用于 macOS)支持 DBSC。
即使如此,DBSC 也仅对有限的用户组开放。
据推测,谷歌正在测试该功能,然后再将其普遍可用。
Windows 和 macOS 上的 Chrome 用户可以通过打开开发人员工具、单击顶部的应用程序选项卡并向下滚动来检查它是否在浏览器中运行。
当用户登录支持 DBSC 的站点时,如果打开了保护,则会出现“设备绑定会话”。
目前尚不清楚其他基于 Chromium 的浏览器何时或是否会实现 DBSC,但它们很可能会实现。
🔗 原始来源
如果你要核对细节,可以再看原文: Ars Technica AI原文链接
AI热榜