کروم حالا از گواهی‌های نشست وابسته به دستگاه استفاده می‌کند

گوگل کروم قابلیتی به نام گواهی‌های نشست وابسته به دستگاه (DBSC) اضافه کرده که کلیدهای رمزنگاری منحصربه‌فرد را داخل لایهٔ سخت‌افزاری امن دستگاه نگهداری می‌کند، مانند TPM (ماژول پلتفرم مورد اعتماد) در ویندوز یا محفظهٔ امن (Secure Enclave) در macOS و iOS. نسخه‌های جدید کروم برای ویندوز و macOS این کلیدها را تولید و ذخیره می‌کنند تا دسترسی به نشست‌های کاربری ایمن‌تر شود.

مسئله و نقش DBSC

وب‌سایت‌ها معمولاً از کوکی‌های نشست برای شناسایی کاربر واردشده استفاده می‌کنند. با رشد 2FA، passkey و WebAuthn، مهاجمان کمتر از فیشینگ نتیجه می‌گیرند و بیشتر به سرقت کوکی‌ها روی آورده‌اند؛ بدافزارهای سرقت‌کننده و حملات مردِ میانی کوکی‌ها را استخراج و در مرورگرهای دیگر جای‌گذاری می‌کنند تا به حساب قربانی دسترسی پیدا کنند.

چگونه DBSC ریسک را کاهش می‌دهد

DBSC باعث می‌شود کوکی یا نشست تنها در دستگاهی کار کند که کلید سخت‌افزاری مربوطه را دارد. حتی در صورت سرقت کوکی، بدون کلید ذخیره‌شده در TPM یا محفظهٔ امن، کوکی در مرورگر مهاجم بی‌اثر خواهد بود. به عبارت دیگر، نشست‌ها به دستگاه و کلید سخت‌افزاری متصل می‌شوند تا امکان بازپخش نشست در محیط‌های دیگر محدود شود.

چه گروه‌هایی بیشترین منفعت را می‌برند

  • کاربرانی که روی ویندوز یا macOS از نسخه‌های جدید کروم استفاده می‌کنند.
  • سازمان‌ها و سرویس‌هایی که نشست‌ها را به‌صورت سخت‌افزاری به کلید متصل می‌کنند.
  • کسانی که با 2FA و passkey تا حدی در برابر فیشینگ مصون بودند اما هدف بدافزارهای سرقت‌کنندهٔ کوکی قرار می‌گرفتند.

محدودیت‌ها؛ DBSC جایگزین همهٔ لایه‌های امنیتی نیست

توسعه‌دهندگان کروم محدودیت‌هایی را تصریح کرده‌اند. از سند بخش «2.1 Non-goals» نقل‌شده:

DBSC همچنین مانع حمله‌ای نخواهد شد اگر مهاجم در زمان ثبت نشست در عامل کاربر در حال جایگزینی یا تزریق باشد، زیرا مهاجم می‌تواند نشست را یا به کلیدهایی که به TPM وابسته نیستند متصل کند، یا به TPMی که مهاجم به‌طور دائم کنترل می‌کند.

بنابراین اگر مهاجم پیش از ثبت نشست کنترل عامل کاربر را به‌دست بیاورد یا TPM/محفظهٔ امن را از پیش تحت کنترل داشته باشد، DBSC کارایی لازم را نخواهد داشت. در واقع DBSC یک لایهٔ موثر ولی تک‌کاره نیست و نباید تنها راه‌حل در نظر گرفته شود.

توصیه‌هایی برای توسعه‌دهندگان و ارائه‌دهندگان سرویس

برای بهره‌مندی کامل از DBSC، سمت سرور باید نشست‌ها را به‌درستی به کلیدهای وابسته به دستگاه پیوند دهد. اقدام‌های پیشنهادی:

  • به‌روزرسانی پروتکل مدیریت نشست برای پذیرش پیوند سخت‌افزاری (device-bound session keys).
  • پیاده‌سازی مکانیزم‌های اعتبارسنجی و اعتبارسنجی سخت‌افزاری (attestation) برای اطمینان از صحت کلیدها.
  • طرح اجرای مرحله‌ای و آزمایش برای کاهش ریسک‌های سازگاری و تجربهٔ کاربری.
  • آموزش تیم‌های توسعه و عملیات دربارهٔ تهدیدهای مبتنی بر سرقت کوکی و نحوهٔ استفاده از DBSC.

جمع‌بندی و چشم‌انداز

افزودن DBSC به کروم گامی مهم برای کاهش موجی از سرقت نشست‌ها است؛ با این حال، این قابلیت بیشتر به یک قفل محکم‌تر شباهت دارد تا حصار کامل. کارایی واقعی نیازمند همگرایی سمت کلاینت و سرور، گسترش پشتیبانی در پلتفرم‌های بیشتر و تقویت زنجیرهٔ تأمین نرم‌افزاری است. پیاده‌سازی‌های آتی و استانداردسازی می‌تواند پوشش محافظتی را تقویت کند و احتمالاً در ماه‌ها و سال‌های آینده شاهد پذیرش گسترده‌تری خواهیم بود.