07:07 23 / 05 /1405
لایه حفاظتی جدید در گوگل کروم

کوکی‌های مسروقه دیگر برای ورود به حساب‌ها کارایی نخواهند داشت

امنیت کروم
گوگل با اضافه کردن قابلیت جدید «اعتبارسنجی نشست‌های وابسته به سخت‌افزار» به مرورگر کروم، راهکاری برای مقابله با یکی از خطرناک‌ترین روش‌های سرقت حساب‌های کاربری یعنی دزدیدن کوکی‌های فعال نشست ارائه کرده است. این فناوری با پیوند دادن اعتبار نشست به سخت‌افزار همان دستگاه، استفاده از کوکی‌های سرقت‌شده روی رایانه‌های دیگر را برای مهاجمان دشوار می‌کند.

به گزارش خبرگزاری آنا؛ توسعه‌دهندگان مرورگر کروم ویژگی امنیتی جدیدی تحت عنوان «اعتبارسنجی نشست‌های وابسته به سخت‌افزار» (DBSC) را برای مقابله با افزایش حملات مبتنی بر سرقت نشست پیاده‌سازی کرده‌اند. این روش به‌ویژه در برابر بدافزار‌های سرقت اطلاعات و حملات «مرد میانجی» کاربرد دارد که در برخی موارد می‌توانند حتی پس از عبور کاربر از احراز هویت دومرحله‌ای یا استفاده از پس‌کی‌ها، کوکی فعال نشست را سرقت کرده و از آن برای ورود به حساب استفاده کنند.

اتصال نشست کاربر به سخت‌افزار دستگاه

این فناوری با استفاده از قابلیت‌های امنیتی سخت‌افزاری موجود در دستگاه، یک کلید رمزنگاری اختصاصی برای نشست ایجاد می‌کند. این کلید در محیط‌های ایزوله امنیتی دستگاه نگهداری می‌شود و امکان استخراج مستقیم کلید خصوصی را از مهاجم می‌گیرد. به این ترتیب، کوکی نشست دیگر به‌تنهایی برای دسترسی به حساب کافی نیست. در این معماری، هنگامی که کاربر وارد یک وب‌سایت سازگار با DBSC می‌شود، سرور می‌تواند برای درخواست‌های بعدی تأییدیه‌ای را مطالبه کند که با کلید اختصاصی همان دستگاه امضا شده باشد. در نتیجه اگر مهاجم کوکی نشست را از رایانه قربانی سرقت کند و بخواهد آن را روی دستگاه دیگری به کار بگیرد، امکان تولید امضای معتبر وجود نخواهد داشت و سرور می‌تواند نشست را مسدود کند.

استفاده از زیرساخت‌های امنیتی ویندوز و اپل

این فناوری از زیرساخت‌های امنیتی موجود در دستگاه‌ها استفاده می‌کند و قرار نیست یک تراشه جدید به رایانه یا گوشی اضافه شود. در دستگاه‌های ویندوزی، DBSC می‌تواند از TPM یا ماژول بستر معتمد برای نگهداری کلید‌های رمزنگاری استفاده کند و در دستگاه‌های اپل نیز زیرساخت‌هایی مانند Secure Enclave برای این منظور کاربرد دارند.

اهمیت این روش در آن است که سرقت اطلاعات از مرورگر دیگر الزاماً به معنای امکان انتقال نشست به یک دستگاه دیگر نیست. مهاجم ممکن است همچنان بتواند برخی داده‌های نشست را به دست آورد، اما برای استفاده عملی از آن‌ها باید بتواند اثبات کند که درخواست از همان دستگاه مورد اعتماد ارسال شده است.

وضعیت آزمایشی و آینده DBSC در کروم

قابلیت DBSC در حال حاضر به‌صورت آزمایشی در نسخه‌های جدید کروم برای برخی کاربران فعال شده و گوگل در حال بررسی عملکرد آن در وب‌سایت‌های سازگار است. کاربران می‌توانند در صورت پشتیبانی وب‌سایت و فعال بودن قابلیت، وضعیت Device Bound Sessions را از طریق ابزار‌های توسعه‌دهندگان کروم بررسی کنند.

DBSC در واقع یک لایه امنیتی مکمل برای روش‌هایی مانند احراز هویت دومرحله‌ای و پس‌کی‌ها محسوب می‌شود و هدف آن جلوگیری از سوءاستفاده از نشست‌هایی است که پس از ورود موفق کاربر ایجاد شده‌اند. در صورت گسترش پشتیبانی وب‌سایت‌ها و تکمیل روند آزمایش، این فناوری می‌تواند به یکی از ابزار‌های مهم مرورگر‌های مبتنی بر کرومیوم برای کاهش خطر تصاحب حساب‌های کاربری تبدیل شود.

انتهای پیام/

ارسال نظر