Chrome 用硬件鎖住登入 session:2FA 擋唔到嘅 cookie 劫持點樣補洞
Tech News

Chrome 用硬件鎖住登入 session:2FA 擋唔到嘅 cookie 劫持點樣補洞

圖片:via Ars Technica — https://arstechnica.com/security/2026/08/chrome-adopts-what-may-be-the-best-protection-yet-against-account-takeovers/
TechLab 編輯部(譯)·

DBSC 要瀏覽器同網站一齊配合,macOS 暫未確認全面推出

Chrome 開始加入 Device Bound Session Credentials(DBSC),想處理近年愈來愈棘手嘅 session cookie 劫持。佢會將登入 session 同裝置硬件入面嘅私鑰綁埋,令攻擊者就算偷到 cookie,搬去另一部電腦亦好快用唔到。呢個方向幾實際,不過保護範圍冇「更新 Chrome 就全面免疫」咁簡單。

開咗 2FA,點解仲會俾人入帳戶?

2FA 同 passkey 主要保護登入嗰一下。成功驗證之後,網站通常會派一個 session cookie 畀瀏覽器,之後每次開電郵、購物車或者公司後台,server 見到呢個 cookie 就當你已經登入,唔會次次再問密碼同驗證碼。方便係方便,但 cookie 本質上似一張短期通行證,邊個攞到都可能扮成帳戶主人。

Infostealer 惡意程式就係捉住呢個空位。佢入到電腦之後,可以由瀏覽器檔案或者記憶體抽走 cookie,再傳去攻擊者控制嘅機器。對方重播呢張通行證時,登入程序早已完成,所以 2FA、passkey 甚至硬件保安匙都未必會再次彈出。登入方法幾安全,同登入後個 session 點保管,其實係兩層問題。

DBSC 登記硬件金鑰、派發短效 cookie 同簽署 challenge 續期嘅流程圖

圖片:Google Security Blog

DBSC 點樣鎖住張通行證

網站採用 DBSC 後,Chrome 會喺登入期間產生一對公開同私人金鑰。Windows 版會用 TPM 保護私鑰;macOS 嘅設計就用 Secure Enclave。私鑰留喺裝置安全硬件,網站只會收到公開金鑰。跟住,網站改派壽命較短嘅 cookie,cookie 到期時,server 會出一條 challenge,Chrome 要用私鑰簽署先攞到新 cookie。

咁做之後,偷走 cookie 嘅攻擊者最多只可以用剩低嗰段短時間。想續期就要證明手上有原裝置私鑰,換咗另一部機自然過唔到。Google 話早期部署已令受 DBSC 保護嘅 session 盜竊明顯減少,不過官方冇公開實際數字,效果有幾大仲要睇網站將 cookie 壽命設得幾短。

網站冇改 server,Chrome 都幫唔到手

DBSC 唔會自動改造現有 cookie。網站要喺登入回應加入 Secure-Session-Registration header,準備登記公開金鑰同續期用嘅 endpoint,再將敏感 session 轉做短效 cookie。Chrome 負責背後簽署同輪替,server 就負責核實證明。任何一邊冇支援,帳戶仍會沿用原本嗰套 session。

所以 DBSC 推出之後,都唔會一夜之間保護晒所有網站。Google Workspace 已喺 Windows 版 Chrome 分階段啟用自家帳戶保護,但其他電郵、社交平台、網店同公司系統要逐個接入。對大型服務嚟講,改兩個 endpoint 唔算推倒重做;不過 session、SSO、裝置遺失同 fallback 點處理,都要先測清楚。

macOS 有實作,正式推出狀態仍有落差

截至 2026 年 8 月 11 日,Chrome 官方資料對推出版本嘅講法唔一致:開發者 release notes 將 DBSC 列入 Chrome 145,但 Google 安全網誌就話 Windows 版到 Chrome 146 先正式推出,macOS 會喺之後嘅版本加入。Ars Technica 報道近期 Windows 同 macOS 版都可產生硬件金鑰,Chromium 原始碼亦見到 Secure Enclave 實作同 field trial;不過 Chrome 企業政策文件暫時仍只列 Windows。Windows 可以確認已正式推出;macOS 全面公開範圍仍屬 [待確認],現階段較穩陣係視作分階段驗證。

擋到跨裝置重播,擋唔住部機本身失守

DBSC 針對嘅係偷走 cookie,再喺另一部裝置重播呢種大規模攻擊。W3C 草案寫得好清楚:如果惡意程式仍留喺原裝置,佢可能借用瀏覽器現成嘅簽署能力操作 session;如果攻擊者喺 session 登記嗰刻已控制瀏覽器,亦可能建立自己掌握嘅金鑰。釣魚、惡意 extension、遙距控制同帳戶復原漏洞,照樣要另外防。

一般用戶暫時冇特別設定要開,保持 Chrome 更新就得,亦唔建議為咗搶先試而亂改 flags。2FA 或 passkey 仍然要留住,下載軟件同裝 extension 亦要繼續小心。公司 IT 同網站開發者就值得開始研究 DBSC,因為真正影響覆蓋率嘅下一步,係有幾多登入服務願意改 server 接入。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook