Chrome 采用迄今最强的账户接管防护方案
谷歌的 Chrome 浏览器新增了一项新功能,有望在防止一种账户被接管的攻击方式方面发挥重要作用——随着用户越来越多地采用双因素认证、密钥等类似的安全保护措施,此类攻击事件日益频繁。
这项新的 Chrome 保护机制被称为 设备绑定会话凭证(DBSCs)。该措施会将一个唯一的加密密钥存储在设备内部的一座“硅基堡垒”中,而这座堡垒正是内置在运行浏览器的设备中。
在 Windows 设备上,这座堡垒被称为 TPM,即可信平台模块;在 macOS 和 iOS 上,则被称为安全 enclave。其他平台则有不同的名称。
最近发布的 Windows 和 macOS 版本的 Chrome 会生成一个存储在该堡垒中的密钥。
应对会话 Cookie 盗窃的解药
DBSCs 可以有效防范会话 Cookie 的被盗——这些独特的字符字符串是网站存储在浏览器中的。会话 Cookie 能极大地提升在需要用户身份验证的敏感网站上的浏览速度。
与每次用户打开新页面时都需交换凭据不同,服务器只需设置一个会话 Cookie,从而有效地证明用户已成功登录。
评论
?
参与讨论