کوکیهای مسروقه دیگر برای ورود به حسابها کارایی نخواهند داشت
به گزارش خبرگزاری آنا؛ توسعهدهندگان مرورگر کروم ویژگی امنیتی جدیدی تحت عنوان «اعتبارسنجی نشستهای وابسته به سختافزار» (DBSC) را برای مقابله با افزایش حملات مبتنی بر سرقت نشست پیادهسازی کردهاند. این روش بهویژه در برابر بدافزارهای سرقت اطلاعات و حملات «مرد میانجی» کاربرد دارد که در برخی موارد میتوانند حتی پس از عبور کاربر از احراز هویت دومرحلهای یا استفاده از پسکیها، کوکی فعال نشست را سرقت کرده و از آن برای ورود به حساب استفاده کنند.
اتصال نشست کاربر به سختافزار دستگاه
این فناوری با استفاده از قابلیتهای امنیتی سختافزاری موجود در دستگاه، یک کلید رمزنگاری اختصاصی برای نشست ایجاد میکند. این کلید در محیطهای ایزوله امنیتی دستگاه نگهداری میشود و امکان استخراج مستقیم کلید خصوصی را از مهاجم میگیرد. به این ترتیب، کوکی نشست دیگر بهتنهایی برای دسترسی به حساب کافی نیست. در این معماری، هنگامی که کاربر وارد یک وبسایت سازگار با DBSC میشود، سرور میتواند برای درخواستهای بعدی تأییدیهای را مطالبه کند که با کلید اختصاصی همان دستگاه امضا شده باشد. در نتیجه اگر مهاجم کوکی نشست را از رایانه قربانی سرقت کند و بخواهد آن را روی دستگاه دیگری به کار بگیرد، امکان تولید امضای معتبر وجود نخواهد داشت و سرور میتواند نشست را مسدود کند.
استفاده از زیرساختهای امنیتی ویندوز و اپل
این فناوری از زیرساختهای امنیتی موجود در دستگاهها استفاده میکند و قرار نیست یک تراشه جدید به رایانه یا گوشی اضافه شود. در دستگاههای ویندوزی، DBSC میتواند از TPM یا ماژول بستر معتمد برای نگهداری کلیدهای رمزنگاری استفاده کند و در دستگاههای اپل نیز زیرساختهایی مانند Secure Enclave برای این منظور کاربرد دارند.
اهمیت این روش در آن است که سرقت اطلاعات از مرورگر دیگر الزاماً به معنای امکان انتقال نشست به یک دستگاه دیگر نیست. مهاجم ممکن است همچنان بتواند برخی دادههای نشست را به دست آورد، اما برای استفاده عملی از آنها باید بتواند اثبات کند که درخواست از همان دستگاه مورد اعتماد ارسال شده است.
وضعیت آزمایشی و آینده DBSC در کروم
قابلیت DBSC در حال حاضر بهصورت آزمایشی در نسخههای جدید کروم برای برخی کاربران فعال شده و گوگل در حال بررسی عملکرد آن در وبسایتهای سازگار است. کاربران میتوانند در صورت پشتیبانی وبسایت و فعال بودن قابلیت، وضعیت Device Bound Sessions را از طریق ابزارهای توسعهدهندگان کروم بررسی کنند.
DBSC در واقع یک لایه امنیتی مکمل برای روشهایی مانند احراز هویت دومرحلهای و پسکیها محسوب میشود و هدف آن جلوگیری از سوءاستفاده از نشستهایی است که پس از ورود موفق کاربر ایجاد شدهاند. در صورت گسترش پشتیبانی وبسایتها و تکمیل روند آزمایش، این فناوری میتواند به یکی از ابزارهای مهم مرورگرهای مبتنی بر کرومیوم برای کاهش خطر تصاحب حسابهای کاربری تبدیل شود.
انتهای پیام/