💻ZDNet AI•較早收集於 2m
Chrome 新增防範瀏覽器 Cookie 竊取保護機制

💡了解 Chrome 的新安全更新如何影響基於會話的驗證,並防止帳戶被劫持。
⚡ 30-Second TL;DR
有什麼變化
新的安全層可防止攻擊者在不同裝置上使用竊取的 Cookie。
為什麼重要
此更新大幅提高了依賴會話令牌竊取的攻擊者的門檻。它迫使網路犯罪分子必須尋找繞過驗證的新方法,而不僅僅是簡單的 Cookie 外洩。
下一步行動
審查您應用程式的會話管理政策,確保透過實施短效令牌和 IP 綁定(若可能)來輔助瀏覽器級別的安全性。
誰應關注:Developers & AI Engineers
關鍵要點
- •新的安全層可防止攻擊者在不同裝置上使用竊取的 Cookie。
- •解決了會話劫持和未經授權存取帳戶日益嚴重的威脅。
- •強化了針對敏感使用者驗證數據的瀏覽器級別保護。
🧠 深度解析
Web-grounded analysis with 10 cited sources.
🔑 增強重點摘要
- •這項名為「裝置綁定會話憑證 (Device Bound Session Credentials, DBSC)」的新功能,透過將使用者會話以加密方式綁定到特定裝置的硬體安全模組(例如 Windows 上的 TPM 或 macOS 上的 Secure Enclave),來防止竊取的 Cookie 被用於會話劫持攻擊。
- •DBSC 透過在登入時生成加密金鑰對,並將私鑰安全地儲存在硬體中,確保即使惡意軟體竊取了會話 Cookie,也無法在其他裝置上使用,因為它無法存取綁定到原始裝置的私鑰。
- •此功能已於 2026 年 5 月 25 日開始逐步向所有 Google Workspace 客戶、Workspace 個人訂閱者以及擁有個人 Google 帳戶的使用者推出,並預計在 60 天內全面啟用,且預設為開啟,管理員無法禁用。
- •DBSC 協議旨在成為開放的網路標準,並透過 W3C 進行開發,這意味著未來其他瀏覽器也可能採用類似的保護機制。
- •與傳統的 Cookie 保護方法不同,DBSC 將會話安全性從被動偵測轉變為主動預防,即使裝置上存在惡意軟體,也能顯著降低會話竊取的風險。
🛠️ 技術深入
- DBSC 引入了一個與使用者裝置相關聯的加密金鑰對。Chrome 在登入期間生成此金鑰對,並在可用時將私鑰儲存在安全硬體中,例如受信任平台模組 (TPM) 或 Secure Enclave。
- 會話使用短效期的 Cookie。當這些 Cookie 過期時,Chrome 會在刷新它們之前證明擁有私鑰,這將會話連續性連結到原始裝置。
- 為了整合 DBSC,網站需要修改其登入流程以包含
Secure-Session-Registration標頭,並添加一個會話註冊端點,該端點將公鑰與使用者會話關聯,提供會話配置,並轉換為短效期 Cookie。 - DBSC 旨在以附加且非破壞性的方式運作,大多數現有端點無需更改。當所需的短效期 Cookie 遺失或過期時,Chrome 會暫停請求並嘗試刷新 Cookie。
- 該協議設計為輕量級,不會向伺服器洩露裝置識別碼或證明資料,除了證明擁有私鑰所需的每個會話公鑰,確保在保護會話的同時不啟用跨站點追蹤或作為裝置指紋識別機制。
- DBSC 透過在 HTTP 應用層運作,與現有的負載平衡器和 CDN 透明協同工作,避免了像 Token Binding 那樣因 TLS 層基礎設施複雜性而失敗的問題。
🔮 前景展望AI analysis grounded in cited sources
網路應用程式將普遍採用 DBSC 協議以增強安全性。
DBSC 旨在成為開放的網路標準,並提供易於整合的 API,鼓勵開發者將其納入現有的身份驗證流程,從而提升整個網路生態系統的安全性。
會話劫持攻擊的成功率將顯著下降。
透過將會話 Cookie 綁定到特定裝置的硬體安全模組,即使攻擊者竊取了 Cookie,也無法在其他裝置上使用,從根本上破壞了 Cookie 竊取攻擊的價值。
其他瀏覽器將跟進實施類似的裝置綁定會話保護機制。
鑑於 DBSC 旨在成為開放的網路標準,且其對抗會話劫持的有效性已得到驗證,其他主流瀏覽器很可能會採用或開發類似的技術來保持競爭力並提升使用者安全性。
⏳ 時間線
1994-06
Netscape 工程師 Lou Montulli 創建了 HTTP Cookie,最初用於虛擬購物車功能。
2014-07
Google 宣布成立 Project Zero 團隊,旨在發現第三方軟體中的零日漏洞以提升網路安全。
2024-04
Google 首次宣布 Device Bound Session Credentials (DBSC) 協議,旨在透過將身份驗證會話綁定到裝置來對抗 Cookie 竊取。
2024-07
Chrome 127 在 Windows 上引入了應用程式綁定加密 (App-Bound Encryption) 原語,以改進對 Cookie 值的保護,使其類似於 macOS 上的 Keychain 服務。
2025-04
Chrome for Developers 發布了 DBSC 的詳細工作原理和整合指南,強調其硬體支援的安全性。
2026-05
Chrome 的 Device Bound Session Credentials (DBSC) 功能開始向所有使用者全面推出,預設啟用以防止帳戶劫持。
📎 來源 (10)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: ZDNet AI ↗


