Chrome có được tính năng chống trộm tài khoản mới với thông tin xác thực phiên được liên kết với thiết bị
Trình duyệt Chrome do Google phát triển đã tích hợp chức năng mới có khả năng cải thiện đáng kể việc ngăn chặn việc chiếm đoạt tài khoản. Loại gian lận trực tuyến này ngày càng gia tăng, ngay cả khi người dùng ngày càng áp dụng các phương pháp như xác thực hai yếu tố và các mật khẩu mạnh hơn khác. Biện pháp này được thực hiện vào ngày 11 tháng 8 năm 2026, nhằm tăng cường bảo mật cho người dùng.
Được gọi là Thông tin xác thực phiên giới hạn thiết bị (DBSC), tính năng mới này hoạt động bằng cách lưu trữ khóa mã hóa duy nhất. Nó nằm trong lớp bảo mật đã có trên thiết bị chạy trình duyệt. Trên hệ thống Windows, công nghệ này được gọi là Mô-đun nền tảng đáng tin cậy (TPM), trong khi trên các thiết bị macOS và iOS, ký hiệu này là vùng bảo mật. Các nền tảng khác có các điều khoản khác nhau cho lớp này. Các phiên bản Chrome mới nhất dành cho Windows và macOS đã được trang bị để tạo và lưu trữ khóa này một cách an toàn.
Toàn bộ tin tức: Tin Mới Nhất (VI)
Cách thông tin xác thực phiên liên kết với thiết bị hoạt động chống trộm

DBSC hoạt động như một rào cản chống lại hành vi trộm cắp cookie phiên. Những cookie này là các chuỗi ký tự duy nhất mà các cổng internet lưu trữ trong trình duyệt của người dùng. Chức năng chính của chúng là tăng tốc độ điều hướng trên các nền tảng yêu cầu xác thực liên tục. Thay vì yêu cầu thông tin đăng nhập với mỗi trang mới được truy cập, máy chủ chỉ cần nhận ra thông tin đăng nhập trước đó thông qua cookie phiên.
Chiến thuật đánh cắp cookie phiên đã trở nên phổ biến hơn khi các phương thức bảo mật như xác thực hai yếu tố (2FA) và mật mã đã trở nên phổ biến. Những cải tiến này bổ sung thêm các lớp xác minh, vượt ra ngoài phạm vi một mật khẩu duy nhất để cho phép truy cập vào các trang bị hạn chế. Do đó, các cuộc tấn công lừa đảo và các phương pháp cũ khác nhằm xâm phạm tài khoản đã làm giảm hiệu quả của chúng.
Tìm hiểu thêm: PlayStation tìm kiếm các nhà chiến lược bảo mật để hạn chế hành vi trộm cắp tài khoản trên mạng PS5
Để vượt qua các biện pháp phòng vệ mới này, tội phạm ảo bắt đầu sử dụng phần mềm độc hại thường xuyên hơn để đánh cắp thông tin và thực hiện các cuộc tấn công được gọi là “kẻ thù ở giữa” (AIM). Cả hai chiến lược đều dựa vào việc bỏ qua cookie phiên. Sau khi có cookie trong tay, kẻ tấn công sẽ chèn chúng vào trình duyệt của riêng chúng, do đó đạt được mức truy cập tương tự như người dùng thực, ngay cả khi trong một khoảng thời gian giới hạn.
DBSC thể hiện sự bảo vệ trực tiếp chống lại hành vi trộm cắp các cookie này. Khi trang web đặt cookie phiên, trình duyệt của người dùng được yêu cầu truyền phiên bản đã ký của cookie bằng cách sử dụng khóa mật mã được lưu trong chip bảo mật. Các đặc điểm của TPM hoặc vùng bảo mật đảm bảo sự cô lập của khóa này, ngăn chặn mọi nỗ lực trích xuất nó. Quá trình này được thiết kế để đảm bảo an toàn tối đa.
Cùng chủ đề: Chặn điện thoại di động bị đánh cắp: các bước cần thiết để bảo vệ dữ liệu của bạn và theo dõi thiết bị
Scott Helme, nhà nghiên cứu và người sáng lập Report URI cho biết: “Kẻ tấn công không thể đánh cắp khóa riêng của thiết bị vì TPM/Secure Enclave không giải phóng nó. Đây là biện pháp bảo vệ chính”. Ông giải thích rằng ngay cả khi kẻ tấn công đánh cắp được cookie, chúng sẽ không thể phản hồi thách thức DBSC, vì khóa riêng vẫn không thể truy cập được và được bảo mật trong thiết bị của người dùng.
Phiên giới hạn thiết bị (DBSC) hiện chỉ khả dụng cho Chrome phiên bản 147 trên Windows và 150 trên macOS. Tuy nhiên, chức năng này chỉ có thể truy cập được đối với một nhóm người dùng bị hạn chế. Rõ ràng, Google đang trong giai đoạn thử nghiệm trước khi triển khai rộng rãi tính năng bảo vệ. Để xác minh rằng công cụ này đang hoạt động, người dùng Chrome trên các hệ điều hành này có thể mở công cụ dành cho nhà phát triển, điều hướng đến tab “Ứng dụng” và xác minh rằng thông báo “Phiên được liên kết với thiết bị” xuất hiện khi đăng nhập vào trang web được hỗ trợ.
Theo dõi: mọi thứ về an ninh mạng
Vẫn chưa có thông tin rõ ràng về thời điểm hoặc thậm chí liệu các trình duyệt khác được xây dựng trên nền tảng Chrome có kết hợp DBSC hay không, nhưng kỳ vọng là việc áp dụng này sẽ diễn ra trong tương lai gần.
DBSC đại diện cho tiến bộ mới nhất trong xác thực, tìm cách loại bỏ sự phụ thuộc vào các bí mật được chia sẻ, vốn đã được chứng minh là dễ bị đánh cắp trong lịch sử. Trong mô hình mới này, các máy chủ web bắt đầu lưu trữ khóa chung của mỗi khách truy cập. Các máy chủ này sau đó sẽ gửi thử thách xác thực liên quan đến cookie phiên. Để tuyên bố xác thực được chấp nhận, nó cần phải được ký bằng khóa riêng, khóa này vẫn được bảo vệ trong TPM hoặc vùng bảo mật của thiết bị. Cơ chế này tương tự như cách hoạt động của khóa truy cập, cũng nhằm mục đích tăng cường bảo mật kỹ thuật số.















