کروم حالا از گواهیهای نشست وابسته به دستگاه استفاده میکند
گوگل کروم قابلیتی به نام گواهیهای نشست وابسته به دستگاه (DBSC) اضافه کرده که کلیدهای رمزنگاری منحصربهفرد را داخل لایهٔ سختافزاری امن دستگاه نگهداری میکند، مانند TPM (ماژول پلتفرم مورد اعتماد) در ویندوز یا محفظهٔ امن (Secure Enclave) در macOS و iOS. نسخههای جدید کروم برای ویندوز و macOS این کلیدها را تولید و ذخیره میکنند تا دسترسی به نشستهای کاربری ایمنتر شود.
مسئله و نقش DBSC
وبسایتها معمولاً از کوکیهای نشست برای شناسایی کاربر واردشده استفاده میکنند. با رشد 2FA، passkey و WebAuthn، مهاجمان کمتر از فیشینگ نتیجه میگیرند و بیشتر به سرقت کوکیها روی آوردهاند؛ بدافزارهای سرقتکننده و حملات مردِ میانی کوکیها را استخراج و در مرورگرهای دیگر جایگذاری میکنند تا به حساب قربانی دسترسی پیدا کنند.
چگونه DBSC ریسک را کاهش میدهد
DBSC باعث میشود کوکی یا نشست تنها در دستگاهی کار کند که کلید سختافزاری مربوطه را دارد. حتی در صورت سرقت کوکی، بدون کلید ذخیرهشده در TPM یا محفظهٔ امن، کوکی در مرورگر مهاجم بیاثر خواهد بود. به عبارت دیگر، نشستها به دستگاه و کلید سختافزاری متصل میشوند تا امکان بازپخش نشست در محیطهای دیگر محدود شود.
چه گروههایی بیشترین منفعت را میبرند
- کاربرانی که روی ویندوز یا macOS از نسخههای جدید کروم استفاده میکنند.
- سازمانها و سرویسهایی که نشستها را بهصورت سختافزاری به کلید متصل میکنند.
- کسانی که با 2FA و passkey تا حدی در برابر فیشینگ مصون بودند اما هدف بدافزارهای سرقتکنندهٔ کوکی قرار میگرفتند.
محدودیتها؛ DBSC جایگزین همهٔ لایههای امنیتی نیست
توسعهدهندگان کروم محدودیتهایی را تصریح کردهاند. از سند بخش «2.1 Non-goals» نقلشده:
DBSC همچنین مانع حملهای نخواهد شد اگر مهاجم در زمان ثبت نشست در عامل کاربر در حال جایگزینی یا تزریق باشد، زیرا مهاجم میتواند نشست را یا به کلیدهایی که به TPM وابسته نیستند متصل کند، یا به TPMی که مهاجم بهطور دائم کنترل میکند.
بنابراین اگر مهاجم پیش از ثبت نشست کنترل عامل کاربر را بهدست بیاورد یا TPM/محفظهٔ امن را از پیش تحت کنترل داشته باشد، DBSC کارایی لازم را نخواهد داشت. در واقع DBSC یک لایهٔ موثر ولی تککاره نیست و نباید تنها راهحل در نظر گرفته شود.
توصیههایی برای توسعهدهندگان و ارائهدهندگان سرویس
برای بهرهمندی کامل از DBSC، سمت سرور باید نشستها را بهدرستی به کلیدهای وابسته به دستگاه پیوند دهد. اقدامهای پیشنهادی:
- بهروزرسانی پروتکل مدیریت نشست برای پذیرش پیوند سختافزاری (device-bound session keys).
- پیادهسازی مکانیزمهای اعتبارسنجی و اعتبارسنجی سختافزاری (attestation) برای اطمینان از صحت کلیدها.
- طرح اجرای مرحلهای و آزمایش برای کاهش ریسکهای سازگاری و تجربهٔ کاربری.
- آموزش تیمهای توسعه و عملیات دربارهٔ تهدیدهای مبتنی بر سرقت کوکی و نحوهٔ استفاده از DBSC.
جمعبندی و چشمانداز
افزودن DBSC به کروم گامی مهم برای کاهش موجی از سرقت نشستها است؛ با این حال، این قابلیت بیشتر به یک قفل محکمتر شباهت دارد تا حصار کامل. کارایی واقعی نیازمند همگرایی سمت کلاینت و سرور، گسترش پشتیبانی در پلتفرمهای بیشتر و تقویت زنجیرهٔ تأمین نرمافزاری است. پیادهسازیهای آتی و استانداردسازی میتواند پوشش محافظتی را تقویت کند و احتمالاً در ماهها و سالهای آینده شاهد پذیرش گستردهتری خواهیم بود.





