Chrome 透過與裝置關聯的會話憑證取得新的帳戶防盜保護
由 Google 開發的 Chrome 瀏覽器納入了能夠顯著改善帳戶盜用預防的新功能。即使用戶越來越多地採用雙重認證和其他更強大的密碼等方法,這種類型的線上詐欺仍在加劇。該措施於2026年8月11日實施,旨在加強用戶安全。
這項新功能稱為裝置綁定會話憑證 (DBSC),它透過儲存唯一的加密金鑰來運作。它駐留在執行瀏覽器的裝置上已有的安全層。在 Windows 系統上,該技術稱為可信任平台模組 (TPM),而在 macOS 和 iOS 裝置上,該技術稱為安全飛地。其他平台對該層有不同的術語。適用於 Windows 和 macOS 的最新版本的 Chrome 已經能夠安全地產生和儲存此金鑰。
更多相關報導: 谷歌Chrome新功能無需關閉瀏覽器即可安裝安全包
裝置綁定的會話憑證如何防止盜竊

DBSC 可作為防止會話 cookie 被盜的屏障。這些 cookie 是網路入口網站儲存在使用者瀏覽器中的獨特字元序列。它們的主要功能是加快需要持續身份驗證的平台上的導航速度。伺服器只需透過會話 cookie 識別先前的登入信息,而不是在訪問每個新頁面時請求憑證。
隨著雙重認證 (2FA) 和金鑰等安全方法的流行,竊取會話 cookie 的策略變得更加普遍。這些創新增加了驗證層,超越了單一密碼,允許存取受限頁面。因此,網路釣魚攻擊和其他破壞帳戶的舊方法降低了其有效性。
了解更多: Google瀏覽器將接收無需關閉標籤頁即可安裝安全修復程式的系統
為了規避這些新的防禦措施,虛擬犯罪分子開始更頻繁地使用惡意軟體來竊取資訊並進行稱為「中間對手」(AIM) 的攻擊。這兩種策略都依賴繞過會話 cookie。一旦掌握了 cookie,攻擊者就會將其插入自己的瀏覽器中,從而實現與真實用戶相同級別的訪問,即使是在有限的時間內。
DBSC 代表了對這些 cookie 被盜的直接防禦。當網站設定會話 cookie 時,使用者的瀏覽器需要使用安全晶片中儲存的加密金鑰來傳輸 cookie 的簽署版本。 TPM 或安全飛地的特性保證了該金鑰的隔離,防止任何提取它的嘗試。該過程旨在實現最大程度的安全性。
同一主題報導: GoogleChrome準備了一個不需要關閉標籤的安全系統
Report URI 的研究員兼創始人 Scott Helme 表示:「攻擊者無法竊取裝置的私鑰,因為 TPM/Secure Enclave 不會釋放它。這是主要的保護措施。」他解釋說,即使攻擊者設法竊取 cookie,他們也無法回應 DBSC 質詢,因為私鑰在用戶設備內仍然無法存取且安全。
裝置綁定工作階段 (DBSC) 目前僅適用於 Windows 上的 Chrome 版本 147 和 macOS 上的 Chrome 版本 150。然而,該功能只能由有限的用戶群組存取。顯然,Google正處於廣泛推出保護措施之前的測試階段。若要驗證工具是否處於活動狀態,這些作業系統上的 Chrome 使用者可以開啟開發人員工具,導航至「應用程式」標籤,並驗證登入支援的網站時是否顯示「會話連結到裝置」訊息。
更多相關報導: 阻止被盜手機:保護資料和追蹤設備的基本步驟
目前尚不清楚基於 Chromium 平台構建的其他瀏覽器何時(甚至是否)將採用 DBSC,但預計這種採用將在不久的將來發生。
DBSC 代表了身分驗證領域的最新進展,旨在消除對共享秘密的依賴,而歷史上事實證明共享秘密很容易被竊取。在這個新範例中,網路伺服器開始儲存每個訪客的公鑰。這些伺服器隨後發送涉及會話 cookie 的身份驗證質詢。要接受身份驗證聲明,需要使用私鑰對其進行簽名,私鑰在裝置的 TPM 或安全區域中仍然受到保護。這種機制類似於存取金鑰的工作方式,同樣旨在加強數位安全。















