Сигурност

Редакция Overclock.bg ·

Chrome връзва сесиите с чипа и спира 7 млрд. известия

Chrome връзва сесиите с чипа и спира 7 млрд. известия

Google има два резултата от работата си по сигурността на Chrome. Първият, обявен в края на май 2026, е, че Device Bound Session Credentials (DBSC) — механизмът, който криптографски връзва сесийната бисквитка с конкретното устройство — вече е достъпен за всички потребители на Google акаунти. Вторият е число, съобщено на 11 август 2026: през първото тримесечие на 2026 защитите на браузъра са отрязали над 7 милиарда нежелани известия на ден на Android.

Двете новини изглеждат несвързани, но целят едно и също — да затворят каналите, през които днес най-често се краде акаунт: откраднати бисквитки и известия, които водят към измамни страници.

Какво точно прави DBSC

Класическата кражба на сесия работи така: малуер тип infostealer (Lumma, Rhadamanthys, Atomic, Vidar) изважда бисквитките от браузъра, изпраща ги на сървър на нападателя и той се логва като вас — без парола, без второ уверение, без passkey. Двуфакторната автентикация не помага, защото сесията вече е минала през нея.

DBSC разбива тази схема. При създаване на сесията Chrome генерира двойка ключове в хардуерния модул на машината — TPM на Windows или Secure Enclave на macOS. Частният ключ не напуска чипа и не може да бъде експортиран. Сървърът издава само краткотрайни бисквитки и подновяването им става единствено ако браузърът докаже, че държи съответния частен ключ.

Резултатът: изнесена бисквитка изтича след минути и става безполезна на чужда машина. Google описва механизма подробно в блога си и подчертава, че всяка сесия ползва отделен ключ, така че сайтовете не могат да го използват за проследяване между домейни.

Кой го получава и кога

DBSC стана общодостъпен на Windows с Chrome 146 през април 2026, а за macOS се изисква Chrome 148. Постепенното включване за Google Workspace тръгна на 25 май 2026 и обхваща бизнес клиентите, Workspace Individual и личните Google акаунти. Функцията е включена по подразбиране и администраторите не могат да я изключат от Admin console.

Изискването за хардуер е реално: на Windows 11 TPM е стандарт, но по-стари машини с Windows 10 може да останат без защитата. Google работи и по вариант със софтуерни ключове за устройства без сигурен елемент.

Спецификацията се разработва като отворен уеб стандарт в работната група WebAppSec на W3C, с участието на Microsoft, а Okta беше сред тестващите в двата origin trial-а. Това е важно, защото DBSC има смисъл само ако и сървърът от другата страна го поддържа — засега това на практика значи услугите на Google. Ars Technica нарича мярката може би най-добрата защита срещу превземане на акаунти досега, но тя не е панацея: ако малуерът остане активен на машината, той може да действа през самия браузър. Кражбата на сесии е само един от векторите — наскоро писахме и за новите атаки срещу синхронизираните passkey.

Седем милиарда известия на ден

Втората половина от обявлението е за спама с уеб известия. В публикация от 11 август Хана Буономо, Джонатан Ли и Нидхи Дававала от екипа на Chrome описват подхода като „швейцарско сирене“ — няколко припокриващи се слоя, така че пропуснатото от единия да бъде хванато от следващия.

Управление на известията в настройките на Chrome за Android Снимка: Google

Слоевете са четири:

  • Автоматично отнемане на разрешения — Chrome маха правото за известия на сайтове, които не сте посещавали скоро, както и на такива, които многократно предизвикват предупреждения. Всичко отнето се вижда в Safety Hub и може да се върне.
  • Разпознаване на мрежи — по поведението на service worker-ите браузърът засича групи сайтове, които действат координирано в една кампания, и им отнема разрешенията наведнъж.
  • Ограничаване от сървъра — Firebase Cloud Messaging реже проблемните домейни на 1000 съобщения в минута, а над този праг връща HTTP 429. За упоритите нарушители лимитът е по-строг.
  • По-добър интерфейс — отписването с едно докосване от лентата с известия, въведено през 2024, само по себе си свали обема с 30% на поддържаните Pixel устройства. В Chrome 155 предстои и по-ненатрапчива подкана за разрешение, която не спира четенето.

Google отчита и страничен ефект: по-малко фонова активност значи по-малко събуждания на процесора и по-малко изразходвана батерия.

Как да се оправите сами

На Android настройките са в Chrome > ⋮ > Настройки > Известия. На компютър — Настройки > Поверителност и сигурност > Настройки на сайтовете > Известия. Там виждате пълния списък и можете да отнемете разрешенията ръчно.

Заключение

DBSC е рядък случай на защита, която работи без потребителят да прави нищо и без да изисква нов навик — стига машината да има TPM или Secure Enclave и сайтът да е внедрил протокола. Ако стандартът бъде подкрепен и от банки, доставчици на самоличност и големи SaaS услуги, откраднатата бисквитка ще спре да бъде универсален ключ. Дотогава числото 7 милиарда е добро напомняне колко голяма е индустрията, която живее от нежеланото внимание.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още