پرش به محتوای اصلی
پرش به محتوای مقاله

درون سازوکار DBSC برای محدود کردن اجرای کوکی‌ها به یک دستگاه

·۲۱ مرداد ۱۴۰۵۲ دقیقه مطالعه۲ بازدید
کروم بهترین محافظت را در برابر تصاحب حساب کاربری به کار گرفت
کروم بهترین محافظت را در برابر تصاحب حساب کاربری به کار گرفت
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

جایگزینی «رازهای مشترک» نرم‌افزاری با «دست‌دادن رمزنگاری‌شده» متصل به سخت‌افزار؛ به گونه‌ای که کوکی‌های دزدیده شده بدون دسترسی به تراشه فیزیکی دستگاه مبدأ، کاملاً بی‌ارزش هستند.

تصور کنید یک هکر بتواند بدون داشتن رمز عبور یا کد تایید شما، مستقیماً وارد حساب بانکی یا ایمیلتان شود؛ این دقیقاً همان اتفاقی است که هنگام سرقت کوکی‌های نشست رخ می‌دهد. گوگل برای پایان دادن به این کابوس، فناوری گواهنامه‌های نشست متصل به دستگاه (Device-Bound Session Credentials یا DBSC) را آزمایش می‌کند تا یک سپر سخت‌افزاری در برابر تصاحب حساب‌ها ایجاد کند.

طبق گزارش‌های منتشر شده در ۱۱ اوت ۲۰۲۶، مرورگر کروم (Chrome) از این تکنولوژی استفاده می‌کند تا تضمین کند یک نشست (Session) هرگز نتواند از یک دستگاه به دستگاه دیگر منتقل شود. سال‌هاست که مهاجمان با دزدیدن کوکی‌های نشست پس از ورود کاربر، سیستم‌های احراز هویت چندعاملی (MFA) را دور می‌زنند. وقتی هکر این «راز مشترک» را به دست می‌آورد، می‌تواند روی هر سیستمی خود را جایگزین کاربر کند.

همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مرورگرها اشاره کردیم، اتکا به نرم‌افزار برای حفظ هویت دیگر کافی نیست. DBSC این معادله را تغییر می‌دهد و رازهای نرم‌افزاری را با یک دست‌دادن رمزنگاری‌شده جایگزین می‌کند که مستقیماً به سخت‌افزار گره خورده است.

به گزارش آرس تکنیکا (Ars Technica)، این سازوکار به شکل زیر عمل می‌کند:

  • جداسازی سخت‌افزاری: مرورگر یک کلید خصوصی را درون ماژول پلتفرم مورد اعتماد (TPM) یا Secure Enclave دستگاه ذخیره می‌کند — شبیه به گاوصندوقی کوچک و نفوذناپذیر در قلب مادربورد که کلید اصلی در آن حبس شده است.
  • چالش رمزنگاری: وقتی وب‌سایتی درخواست احراز هویت می‌کند، سرور چالشی می‌فرستد که باید حتماً توسط همان کلید خصوصی خاص امضا شود.
  • تأیید نهایی: سرور با استفاده از کلید عمومی کاربر، امضا را بررسی می‌کند. اگر امضا نباشد یا اشتباه باشد، نشست فوراً رد می‌شود.

اسکات هلم (Scott Helme)، پژوهشگر امنیتی، تأکید می‌کند که در این حالت حتی اگر مهاجم کوکی را بدزدد، نمی‌تواند به چالش DBSC پاسخ دهد؛ چون کلید خصوصی هرگز از سیلیکون امن سخت‌افزار خارج نمی‌شود. این منطق دقیقاً مشابه روش کار پاس‌کی‌ها (Passkeys) برای حذف رمزهای عبور است.

این چرخش راهبردی، صنعت را از رازهای مبتنی بر نرم‌افزار به سمت هویت‌های متکی به سخت‌افزار می‌برد. در حالی که گوگل بر سخت‌افزار تمرکز کرده، شرکت‌های دیگر نیز از روش‌های فیزیکی برای شناسایی کاربران بهره می‌برند؛ برای مثال، کلودفلر با تحلیل لرزش دست و چرخش مچ تلاش می‌کند تا عامل‌های هوش مصنوعی را از کاربران انسانی تشخیص دهد. برای کاربر عادی، این یعنی دزدیده شدن پروفایل مرورگر دیگر به معنای دسترسی فوری هکر به حساب‌های حساس نیست.

در حال حاضر این قابلیت در نسخه ۱۴۷ کروم برای ویندوز و نسخه ۱۵۰ برای مک‌او‌اس محدود است. برای بررسی فعال بودن آن، می‌توانید ابزارهای توسعه‌دهنده (Developer Tools) را باز کرده، به تب Application بروید و در بخش سایت‌های پشتیبانی‌شده، عبارت "device bound sessions" را جست‌وجو کنید.

گام بعدی شما

  • اگر مدیر سیستم یا توسعه‌دهنده هستید، مستندات DBSC را برای پیاده‌سازی در سمت سرور مطالعه کنید.
  • مرورگر کروم خود را به آخرین نسخه به‌روزرسانی کنید تا از لایه‌های امنیتی جدید بهره‌مند شوید.
  • برای امنیت بیشتر، استفاده از Passkeys را جایگزین رمزهای عبور سنتی کنید.

اما این تنها بخشی از استراتژی گوگل برای امنیت سخت‌افزاری است؛ برای درک عمیق‌تر از نحوه کار تراشه‌های امنیتی در پردازنده‌های جدید، تحلیل ما درباره معماری ARM را بخوانید.

چرا این موضوع مهم است؟

این فناوری با تکیه بر اعتبار استانداردهای سخت‌افزاری TPM، یکی از رایج‌ترین روش‌های نفوذ به حساب‌های حساس را به‌طور کلی از بین می‌برد. این تغییر باعث می‌شود امنیت کاربران دیگر به «پنهان ماندن» کوکی‌ها وابسته نباشد، بلکه به «غیرقابل انتقال بودن» آن‌ها تبدیل شود.

تأثیر برای ایران

به‌دلیل وابستگی به سخت‌افزارهای TPM و نسخه‌های خاص کروم، دسترسی کاربران ایرانی به این قابلیت فعلاً محدود به به‌روزرسانی‌های مرورگر است و اثر مستقیمی بر توسعه‌دهندگان داخلی ندارد.

·نگاه ما
تحریریه دات‌هوش

انتقال لایه اعتماد از نرم‌افزار به سخت‌افزار، پایان عصر «اعتماد به توکن» است. با DBSC، گوگل در واقع مفهوم نشست را از یک رشته متنی قابل کپی به یک ویژگی فیزیکی تبدیل می‌کند. این یعنی حتی پیشرفته‌ترین بدافزارهای سرقت اطلاعات (Infostealers) هم در برابر این سد سخت‌افزاری ناتوان خواهند بود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

موضوع‌ها

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.