Chrome връзва сесиите с чипа и спира 7 млрд. известия

Google има два резултата от работата си по сигурността на Chrome. Първият, обявен в края на май 2026, е, че Device Bound Session Credentials (DBSC) — механизмът, който криптографски връзва сесийната бисквитка с конкретното устройство — вече е достъпен за всички потребители на Google акаунти. Вторият е число, съобщено на 11 август 2026: през първото тримесечие на 2026 защитите на браузъра са отрязали над 7 милиарда нежелани известия на ден на Android.
Двете новини изглеждат несвързани, но целят едно и също — да затворят каналите, през които днес най-често се краде акаунт: откраднати бисквитки и известия, които водят към измамни страници.
Какво точно прави DBSC
Класическата кражба на сесия работи така: малуер тип infostealer (Lumma, Rhadamanthys, Atomic, Vidar) изважда бисквитките от браузъра, изпраща ги на сървър на нападателя и той се логва като вас — без парола, без второ уверение, без passkey. Двуфакторната автентикация не помага, защото сесията вече е минала през нея.
DBSC разбива тази схема. При създаване на сесията Chrome генерира двойка ключове в хардуерния модул на машината — TPM на Windows или Secure Enclave на macOS. Частният ключ не напуска чипа и не може да бъде експортиран. Сървърът издава само краткотрайни бисквитки и подновяването им става единствено ако браузърът докаже, че държи съответния частен ключ.
Резултатът: изнесена бисквитка изтича след минути и става безполезна на чужда машина. Google описва механизма подробно в блога си и подчертава, че всяка сесия ползва отделен ключ, така че сайтовете не могат да го използват за проследяване между домейни.
Кой го получава и кога
DBSC стана общодостъпен на Windows с Chrome 146 през април 2026, а за macOS се изисква Chrome 148. Постепенното включване за Google Workspace тръгна на 25 май 2026 и обхваща бизнес клиентите, Workspace Individual и личните Google акаунти. Функцията е включена по подразбиране и администраторите не могат да я изключат от Admin console.
Изискването за хардуер е реално: на Windows 11 TPM е стандарт, но по-стари машини с Windows 10 може да останат без защитата. Google работи и по вариант със софтуерни ключове за устройства без сигурен елемент.
Спецификацията се разработва като отворен уеб стандарт в работната група WebAppSec на W3C, с участието на Microsoft, а Okta беше сред тестващите в двата origin trial-а. Това е важно, защото DBSC има смисъл само ако и сървърът от другата страна го поддържа — засега това на практика значи услугите на Google. Ars Technica нарича мярката може би най-добрата защита срещу превземане на акаунти досега, но тя не е панацея: ако малуерът остане активен на машината, той може да действа през самия браузър. Кражбата на сесии е само един от векторите — наскоро писахме и за новите атаки срещу синхронизираните passkey.
Седем милиарда известия на ден
Втората половина от обявлението е за спама с уеб известия. В публикация от 11 август Хана Буономо, Джонатан Ли и Нидхи Дававала от екипа на Chrome описват подхода като „швейцарско сирене“ — няколко припокриващи се слоя, така че пропуснатото от единия да бъде хванато от следващия.
Снимка: Google
Слоевете са четири:
- Автоматично отнемане на разрешения — Chrome маха правото за известия на сайтове, които не сте посещавали скоро, както и на такива, които многократно предизвикват предупреждения. Всичко отнето се вижда в Safety Hub и може да се върне.
- Разпознаване на мрежи — по поведението на service worker-ите браузърът засича групи сайтове, които действат координирано в една кампания, и им отнема разрешенията наведнъж.
- Ограничаване от сървъра — Firebase Cloud Messaging реже проблемните домейни на 1000 съобщения в минута, а над този праг връща HTTP 429. За упоритите нарушители лимитът е по-строг.
- По-добър интерфейс — отписването с едно докосване от лентата с известия, въведено през 2024, само по себе си свали обема с 30% на поддържаните Pixel устройства. В Chrome 155 предстои и по-ненатрапчива подкана за разрешение, която не спира четенето.
Google отчита и страничен ефект: по-малко фонова активност значи по-малко събуждания на процесора и по-малко изразходвана батерия.
Как да се оправите сами
На Android настройките са в Chrome > ⋮ > Настройки > Известия. На компютър — Настройки > Поверителност и сигурност > Настройки на сайтовете > Известия. Там виждате пълния списък и можете да отнемете разрешенията ръчно.
Заключение
DBSC е рядък случай на защита, която работи без потребителят да прави нищо и без да изисква нов навик — стига машината да има TPM или Secure Enclave и сайтът да е внедрил протокола. Ако стандартът бъде подкрепен и от банки, доставчици на самоличност и големи SaaS услуги, откраднатата бисквитка ще спре да бъде универсален ключ. Дотогава числото 7 милиарда е добро напомняне колко голяма е индустрията, която живее от нежеланото внимание.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google