Noua caracteristică de securitate a Chrome ar putea face cookie-urile de sesiune furate practic inutile

URMĂREȘTE-NE
16,065FaniÎmi place
1,142CititoriConectați-vă

Tastele susținute de hardware întăresc sesiunile web

La pachet: Chrome începe să folosească chei criptografice susținute de hardware pentru a face mai greu de utilizat cookie-urile furate de browser. Caracteristica, numită acreditări de sesiune legate de dispozitiv, leagă o sesiune web autentificată la dispozitivul la care utilizatorul s-a conectat.

Modificarea vizează o metodă comună de preluare a contului. Atacatorii care obțin un cookie de sesiune de browser îl pot încărca uneori într-un alt browser și pot obține acces la un cont fără a introduce parola victimei sau a finaliza autentificarea cu doi factori. Acreditările de sesiune legate de dispozitiv sunt concepute pentru a opri acest lucru, solicitând dovada că browserul încă are acces la o cheie privată stocată pe dispozitivul original.

Chrome creează acea cheie în timpul procesului de configurare a sesiunii și o stochează în hardware protejat. Pe Windows, acel hardware este Trusted Platform Module sau TPM. Dispozitivele Apple folosesc Secure Enclave. Cheia privată este păstrată în interiorul respectivului hardware, mai degrabă decât expusă sistemului de operare sau browserului.

Un site web care acceptă sistemul stochează cheia publică corespunzătoare. Când Chrome trebuie să mențină sau să reîmprospăteze o sesiune, site-ul poate solicita browserului să semneze o provocare cu cheia privată. Un cookie copiat nu ar fi suficient, deoarece atacatorul nu ar avea cheia necesară pentru a produce un răspuns valid.

Scott Helme, un cercetător și fondator al Report URI care a scris pe blog despre protecții, a declarat pentru Ars Technica că TPM sau Secure Enclave păstrează cheia privată pe dispozitivul utilizatorului, împiedicând un atacator să o extragă. Un atacator mai poate fura un cookie de sesiune, a spus el, dar nu poate finaliza provocarea criptografică necesară pentru a utiliza acel cookie fără acces la cheia protejată.

Tehnologia vizează problema tot mai mare a furtului de sesiuni. Sistemele de conectare mai puternice, inclusiv cheile de acces și autentificarea multifactorială, au redus valoarea unei parole furate. Dar nu protejează neapărat o sesiune de browser deja autentificată. Odată ce un utilizator a finalizat procesul de conectare, un site plasează, în general, un cookie de sesiune în browser, astfel încât utilizatorul să poată trece prin site fără a se autentifica din nou pe fiecare pagină.

Această comoditate creează o deschidere pentru operațiunile de malware și phishing. Infostealers pot colecta date de browser, inclusiv cookie-uri, de pe dispozitive compromise. Atacurile adversare din mijloc pot, de asemenea, intercepta sesiunile autentificate. În ambele cazuri, atacatorul poate să folosească cookie-ul furat într-un browser separat și să acționeze ca utilizator legitim atâta timp cât sesiunea rămâne valabilă.

Acreditările de sesiune legate de dispozitiv adaugă o altă verificare la acest proces. Cookie-ul rămâne parte a sesiunii, dar nu mai este singura dovadă că utilizatorul este autorizat. De asemenea, Chrome trebuie să arate că deține cheia privată legată de acea sesiune. Implementarea Google folosește chei cu suport hardware și cookie-uri de scurtă durată, browser-ul gestionând procesul de reîmprospătare în fundal.

Deocamdată, funcția are o lansare limitată. Este acceptat în versiunea Chrome 147 pentru Windows și versiunea 150 pentru macOS, dar numai pentru un subset de utilizatori. Un site trebuie, de asemenea, să accepte sesiuni legate de dispozitiv înainte ca Chrome să poată folosi protecția.

Utilizatorii pot verifica dacă funcția este activă prin instrumentele pentru dezvoltatori Chrome. În fila Aplicație, Chrome va afișa „sesiuni legate de dispozitiv” atunci când utilizatorul este conectat la un site compatibil și protecția a fost activată.

Nu este încă clar dacă alte browsere bazate pe Chromium vor adăuga suport. Adopția mai largă va depinde, de asemenea, dacă site-urile web decid să creeze sistemele de înregistrare pe partea serverului și de reîmprospătare a sesiunii necesare pentru această funcție.

Dominic Botezariu
Dominic Botezariuhttps://www.noobz.ro/
Creator de site și redactor-șef.

Cele mai noi știri

Pe același subiect

LĂSAȚI UN MESAJ

Vă rugăm să introduceți comentariul dvs.!
Introduceți aici numele dvs.