Chrome は、デバイスにリンクされたセッション認証情報により、新しいアカウント盗難防止機能を獲得します
Google が開発した Chrome ブラウザには、アカウント乗っ取り防止を大幅に強化できる新機能が組み込まれています。 2 要素認証やその他のより堅牢なパスワードなどの方法をユーザーが採用するケースが増えているにもかかわらず、この種のオンライン詐欺は激化しています。この措置はユーザーのセキュリティ強化を目的として、2026年8月11日に実施された。
Device-Bound Session Credentials (DBSC) と呼ばれるこの新機能は、一意の暗号化キーを保存することで機能します。これは、ブラウザを実行するデバイスにすでに存在するセキュリティ層に存在します。 Windows システムでは、このテクノロジーはトラステッド プラットフォーム モジュール (TPM) として知られていますが、macOS および iOS デバイスでは、その指定はセキュア エンクレーブです。他のプラットフォームでは、このレイヤーについて異なる用語が使用されます。 Windows および macOS 用の Chrome の最新バージョンには、このキーを安全に生成して保存する機能がすでに装備されています。
この話題の続き: PlayStation、PS5ネットワーク上でのアカウント盗難を抑制するセキュリティ戦略家を募集
デバイスにバインドされたセッション資格情報が盗難に対してどのように機能するか

DBSC は、セッション Cookie の盗難に対する障壁として機能します。これらの Cookie は、インターネット ポータルがユーザーのブラウザに保存する固有の文字シーケンスです。その主な機能は、継続的な認証を必要とするプラットフォームでのナビゲーションを高速化することです。新しいページにアクセスするたびに認証情報を要求する代わりに、サーバーはセッション Cookie を通じて以前のログインを認識するだけです。
2 要素認証 (2FA) やパスキーなどのセキュリティ方法が普及するにつれて、セッション Cookie を盗む手口がさらに蔓延しています。これらの技術革新により、単一のパスワードを超えて検証の層が追加され、制限されたページへのアクセスが許可されます。その結果、フィッシング攻撃やアカウントを侵害するためのその他の古いアプローチは、その有効性を低下させています。
これらの新しい防御手段を回避するために、仮想犯罪者は悪意のあるソフトウェアをより頻繁に使用して情報を盗み、「中間者攻撃」(AIM)として知られる攻撃を実行し始めました。どちらの戦略も、セッション Cookie のバイパスに依存しています。攻撃者は Cookie を入手すると、それを自分のブラウザに挿入し、たとえ期間限定であっても、実際のユーザーと同じレベルのアクセスを実現します。
DBSC は、これらの Cookie の盗難に対する直接的な防御手段となります。 Web サイトがセッション Cookie を設定すると、ユーザーのブラウザは、セキュリティ チップに保存されている暗号キーを使用して、署名されたバージョンの Cookie を送信する必要があります。 TPM またはセキュア エンクレーブの特性により、このキーの分離が保証され、抽出の試みが防止されます。このプロセスは最大限の安全性を確保するように設計されています。
詳しく読む: 盗まれた携帯電話をブロック: データを保護し、デバイスを追跡するための重要な手順
「TPM/Secure Enclave が秘密鍵を公開しないため、攻撃者はデバイスの秘密鍵を盗むことはできません。これが主な保護手段です」と、研究者で Report URI の創設者である Scott Helme 氏は述べています。同氏は、たとえ攻撃者がクッキーを盗むことに成功したとしても、秘密鍵はアクセスできず、ユーザーのデバイス内に安全に保管されているため、DBSCチャレンジに応答することはできないと説明した。
デバイスバインド セッション (DBSC) は現在、Windows の Chrome バージョン 147 と macOS の Chrome バージョン 150 でのみ使用できます。ただし、この機能にアクセスできるのは、制限されたユーザー グループです。どうやら、Google は保護機能を広く展開する前のテスト段階にあるようです。ツールがアクティブであることを確認するには、これらのオペレーティング システムの Chrome ユーザーは開発者ツールを開いて [アプリケーション] タブに移動し、サポートされている Web サイトにログインしたときに [デバイスにリンクされたセッション] メッセージが表示されることを確認します。
Chromium プラットフォーム上に構築された他のブラウザに DBSC がいつ組み込まれるか、あるいは組み込まれるかどうかについてはまだ明らかではありませんが、近い将来にこの採用が行われることが期待されています。
全記事一覧: 最新ニュース (JA)
DBSC は認証における最新の進歩を表しており、歴史的に盗難に対して脆弱であることが証明されている共有秘密への依存を排除することを目指しています。この新しいパラダイムでは、Web サーバーが各訪問者の公開キーを保存し始めます。これらのサーバーは、後でセッション Cookie を含む認証チャレンジを送信します。認証ステートメントが受け入れられるには、秘密キーで署名される必要があります。秘密キーは TPM またはデバイスのセキュア エンクレーブで保護されたままになります。このメカニズムはアクセス キーの仕組みと似ており、デジタル セキュリティを強化することも目的としています。














