谷歌Chrome浏览器新增了一项名为设备绑定会话凭证(DBSC)的功能,旨在防御一种随着双因素认证、通行密钥等保护措施普及而日益猖獗的账户劫持攻击手段。

DBSC的工作原理

DBSC将唯一加密密钥存储在设备内置的硬件安全模块中。在Windows设备上,该模块称为可信平台模块(TPM);在macOS和iOS上,则称为安全隔区。其他平台也有各自对应的实现方式。最新版本的Chrome会在Windows和macOS上生成并将密钥存储于上述安全模块中。

为何需要保护会话Cookie

会话Cookie是网站存储在浏览器中的唯一字符串,用于证明用户已完成登录,从而避免每次访问新页面时重复验证身份。然而,随着双因素认证和通行密钥的广泛应用,攻击者已无法单纯依靠窃取密码来劫持账户,转而越来越多地借助信息窃取恶意软件和中间人攻击来盗取会话Cookie。一旦得手,攻击者只需将Cookie粘贴到自己的浏览器中,即可获得与合法用户相同的访问权限。

DBSC如何阻断攻击

启用DBSC后,网站在设置会话Cookie时,浏览器必须同时提交一份经设备私钥签名的验证响应。由于TPM或安全隔区的硬件特性,私钥无法被提取,攻击者即便窃取了Cookie,也无法通过DBSC的签名验证,从而被拒之门外。

安全研究员、Report URI创始人斯科特·赫尔姆表示:"攻击者无法从设备中窃取私钥,因为TPM或安全隔区不会释放它。这正是核心防护所在。攻击者可以盗走Cookie,但无法用私钥对DBSC挑战进行签名,而私钥始终安全地保存在用户设备上。"

当前支持情况

目前,DBSC仅在Windows版Chrome 147和macOS版Chrome 150中提供支持,且仅面向部分用户开放,谷歌显然正在进行小范围测试,后续将逐步推广。用户可通过打开开发者工具,点击顶部"应用"选项卡并向下滚动来查看是否已启用该功能——当登录支持DBSC的网站时,若保护已开启,将显示"设备绑定会话"字样。

其他基于Chromium的浏览器何时跟进尚不明确,但预计也将陆续支持该功能。

DBSC与通行密钥的共同逻辑

DBSC是消除"共享密钥"依赖这一认证演进趋势的最新成果。在新模型下,Web服务器存储访客的公钥,并在认证时发送包含会话Cookie的挑战请求。只有当返回的认证断言由存储在TPM或安全隔区中的私钥签名时,服务器才予以接受,否则一律拒绝。通行密钥的工作原理与此相同。

Q&A

Q1:设备绑定会话凭证(DBSC)是什么?它如何保护账户安全?

A:DBSC是Chrome新增的一项安全功能,通过将加密私钥存储在设备硬件安全模块(如TPM或安全隔区)中,确保会话Cookie的验证必须经过设备私钥签名。即便攻击者盗取了Cookie,也因无法获取私钥而无法通过验证,从根本上阻断了会话Cookie劫持攻击。

Q2:DBSC目前在哪些版本的Chrome上可用?如何检查是否已启用?

A:目前DBSC仅支持Windows版Chrome 147和macOS版Chrome 150,且仅对部分用户开放。用户可打开开发者工具,点击顶部"应用"选项卡并向下滚动,若登录了支持DBSC的网站且功能已启用,将看到"设备绑定会话"字样。

Q3:为什么双因素认证普及后,会话Cookie盗取攻击反而增多了?

A:双因素认证和通行密钥让单纯的密码窃取失效,攻击者转而通过信息窃取恶意软件或中间人攻击直接盗取会话Cookie。由于会话Cookie代表已完成的登录状态,攻击者无需知道密码,只需将Cookie导入自己的浏览器即可获得相同访问权限,绕过了额外的身份验证环节。

ArsTechnica