Chrome chuẩn bị khóa session cookie vào thẳng phần cứng

Chrome chuẩn bị khóa session cookie vào thẳng phần cứng

Hacker có trộm được session cookie của bạn thì sắp tới cũng thành đồ bỏ.

Theo tin từ Ars Technica, Google đang thử nghiệm tính năng Device Bound Session Credentials (DBSC) trên Chrome. Tính năng này khóa chặt cookie xác thực vào thẳng chip bảo mật trên máy bạn, như Windows TPM hay Apple Secure Enclave. Khi trang web gửi yêu cầu xác thực, trình duyệt sẽ dùng private key nằm cố định trong chip để ký tên. Hacker hoàn toàn không thể trích xuất được khóa này.

Vì sao việc này quan trọng: Trộm session là bài rẻ tiền giúp hacker chiếm tài khoản mà không cần mật khẩu. DBSC triệt hạ mối lo này bằng cách loại bỏ hoàn toàn cơ chế dùng chung secret. Kẻ tấn công có chôm được cookie nhưng không có thiết bị vật lý của bạn để ký xác thực thì lượt đăng nhập vẫn thất bại.

DBSC hiện được thử nghiệm giới hạn trên Chrome phiên bản 147 cho Windows và 150 cho macOS. Để kiểm tra xem tài khoản của bạn đã có chưa, hãy mở Developer Tools, vào tab Application và cuộn xuống tìm mục "device bound sessions".

Thời của shared secret cuối cùng cũng sắp tàn, bắt đầu từ từng con chip bảo mật.