Resumo
Google adicionou uma proteção no Chrome chamada Device Bound Session Credentials (DBSC) para prevenir o roubo de contas por meio de cookies de sessão;
DBSC gera um par de chaves criptográficas exclusivo quando um usuário faz login em um site compatível, sendo a chave privada armazenada em um chip de segurança no computador do usuário, como o TPM em PCs com Windows ou o Secure Enclave em Macs;
a proteção já está ativa no Chrome 146 ou superior para Windows, bem como no Chrome para Mac.
Cookies de sessão são muito úteis. Eles permitem que um site reconheça que diferentes requisições pertencem ao seu computador, te mantendo autenticado ali. Mas tamanha praticidade tem um preço: não é incomum que cibercriminosos tentem “sequestrar” contas usando justamente cookies de sessão. É por isso que o Google adicionou uma proteção no Chrome que previne esse tipo de ação maliciosa.
O novo recurso é chamado de Device Bound Session Credentials (DBSC), ou “Credenciais de Sessão Vinculadas ao Dispositivo”, em tradução livre. Começa assim: quando você faz login em um site compatível e este cria um cookie de sessão, um par de chaves criptográficas exclusivo é gerado pelo navegador.
A chave privada desse par é então armazenada em um chip de segurança no computador do usuário, quando disponível, o chip TPM em PCs com Windows ou o Secure Enclave em Macs.
Que diferença isso faz?
