تصور کنید یک هکر بتواند بدون داشتن رمز عبور یا کد تایید شما، مستقیماً وارد حساب بانکی یا ایمیلتان شود؛ این دقیقاً همان اتفاقی است که هنگام سرقت کوکیهای نشست رخ میدهد. گوگل برای پایان دادن به این کابوس، فناوری گواهنامههای نشست متصل به دستگاه (Device-Bound Session Credentials یا DBSC) را آزمایش میکند تا یک سپر سختافزاری در برابر تصاحب حسابها ایجاد کند.
طبق گزارشهای منتشر شده در ۱۱ اوت ۲۰۲۶، مرورگر کروم (Chrome) از این تکنولوژی استفاده میکند تا تضمین کند یک نشست (Session) هرگز نتواند از یک دستگاه به دستگاه دیگر منتقل شود. سالهاست که مهاجمان با دزدیدن کوکیهای نشست پس از ورود کاربر، سیستمهای احراز هویت چندعاملی (MFA) را دور میزنند. وقتی هکر این «راز مشترک» را به دست میآورد، میتواند روی هر سیستمی خود را جایگزین کاربر کند.
همانطور که در تحلیلهای پیشین ما دربارهی امنیت مرورگرها اشاره کردیم، اتکا به نرمافزار برای حفظ هویت دیگر کافی نیست. DBSC این معادله را تغییر میدهد و رازهای نرمافزاری را با یک دستدادن رمزنگاریشده جایگزین میکند که مستقیماً به سختافزار گره خورده است.
به گزارش آرس تکنیکا (Ars Technica)، این سازوکار به شکل زیر عمل میکند:
- جداسازی سختافزاری: مرورگر یک کلید خصوصی را درون ماژول پلتفرم مورد اعتماد (TPM) یا Secure Enclave دستگاه ذخیره میکند — شبیه به گاوصندوقی کوچک و نفوذناپذیر در قلب مادربورد که کلید اصلی در آن حبس شده است.
- چالش رمزنگاری: وقتی وبسایتی درخواست احراز هویت میکند، سرور چالشی میفرستد که باید حتماً توسط همان کلید خصوصی خاص امضا شود.
- تأیید نهایی: سرور با استفاده از کلید عمومی کاربر، امضا را بررسی میکند. اگر امضا نباشد یا اشتباه باشد، نشست فوراً رد میشود.
اسکات هلم (Scott Helme)، پژوهشگر امنیتی، تأکید میکند که در این حالت حتی اگر مهاجم کوکی را بدزدد، نمیتواند به چالش DBSC پاسخ دهد؛ چون کلید خصوصی هرگز از سیلیکون امن سختافزار خارج نمیشود. این منطق دقیقاً مشابه روش کار پاسکیها (Passkeys) برای حذف رمزهای عبور است.
این چرخش راهبردی، صنعت را از رازهای مبتنی بر نرمافزار به سمت هویتهای متکی به سختافزار میبرد. در حالی که گوگل بر سختافزار تمرکز کرده، شرکتهای دیگر نیز از روشهای فیزیکی برای شناسایی کاربران بهره میبرند؛ برای مثال، کلودفلر با تحلیل لرزش دست و چرخش مچ تلاش میکند تا عاملهای هوش مصنوعی را از کاربران انسانی تشخیص دهد. برای کاربر عادی، این یعنی دزدیده شدن پروفایل مرورگر دیگر به معنای دسترسی فوری هکر به حسابهای حساس نیست.
در حال حاضر این قابلیت در نسخه ۱۴۷ کروم برای ویندوز و نسخه ۱۵۰ برای مکاواس محدود است. برای بررسی فعال بودن آن، میتوانید ابزارهای توسعهدهنده (Developer Tools) را باز کرده، به تب Application بروید و در بخش سایتهای پشتیبانیشده، عبارت "device bound sessions" را جستوجو کنید.
گام بعدی شما
- اگر مدیر سیستم یا توسعهدهنده هستید، مستندات DBSC را برای پیادهسازی در سمت سرور مطالعه کنید.
- مرورگر کروم خود را به آخرین نسخه بهروزرسانی کنید تا از لایههای امنیتی جدید بهرهمند شوید.
- برای امنیت بیشتر، استفاده از Passkeys را جایگزین رمزهای عبور سنتی کنید.
اما این تنها بخشی از استراتژی گوگل برای امنیت سختافزاری است؛ برای درک عمیقتر از نحوه کار تراشههای امنیتی در پردازندههای جدید، تحلیل ما درباره معماری ARM را بخوانید.




گفتگو