Google, Chrome tarayıcısına hesap ele geçirme saldırılarını engellemeyi hedefleyen Cihaza Bağlı Oturum Kimlik Bilgileri (Device-bound session credentials - DBSC) özelliğini ekledi. Bu yeni güvenlik katmanı, özellikle iki faktörlü kimlik doğrulama ve geçiş anahtarlarının yaygınlaşmasıyla artan oturum çerezlerinin çalınması sorununa karşı geliştirildi.
Donanım Tabanlı Şifreleme ile Üst Düzey Koruma
DBSC sistemi, tarayıcının çalıştığı cihazın donanımında yer alan güvenli alanlara benzersiz bir şifreleme anahtarı kaydediyor. Windows işletim sistemli bilgisayarlarda TPM (Güvenilir Platform Modülü), macOS ve iOS cihazlarda ise secure enclave olarak adlandırılan bu korunaklı bölgeler, anahtarın dışarı sızdırılmasını engelliyor.
Çerez Hırsızlığı ve Zararlı Yazılımlara Karşı Önlem
Saldırganlar, şifrelerin yetersiz kaldığı durumlarda 'infostealer' adı verilen zararlı yazılımlar veya araya girme saldırılarıyla oturum çerezlerini çalmaya çalışıyor. Çalınan bu çerezler başka bir tarayıcıya aktarıldığında, saldırgan kullanıcı adına erişim sağlayabiliyordu. DBSC ile birlikte, web sitesi bir oturum çerezi atadığında, tarayıcının bu çerezi donanımda saklanan özel anahtar ile imzalaması gerekiyor.
Siber güvenlik araştırmacısı Scott Helme'nin aktardığına göre, saldırganlar çerezi çalsalar bile özel anahtara erişemedikleri için sistemin gönderdiği doğrulama sorgusuna yanıt veremiyorlar. Bu durum, çalınan çerezlerin başka cihazlarda kullanılmasını imkansız hale getiriyor.
Kullanılabilirlik ve Desteklenen Sürümler
Söz konusu özellik şu an için Windows için Chrome sürüm 147 ve macOS için sürüm 150 üzerinde destekleniyor. Google, özelliği henüz sınırlı bir kullanıcı grubu için aktif etmiş durumda. Kullanıcılar, geliştirici araçlarındaki 'application' sekmesi altından 'device bound sessions' ibaresini görerek korumanın aktif olup olmadığını kontrol edebiliyorlar.
Ne anlama geliyor?
Web sitelerine giriş yapıldığında, her sayfa geçişinde tekrar şifre girilmemesi için tarayıcıya geçici dijital imzalar kaydedilir. Ancak bu imzalar standart yöntemlerle kopyalanabilir ve başka bir bilgisayarda kullanılarak hesaba giriş yapılabilir. Bu yeni yöntem, dijital imzayı fiziksel donanıma kenetleyerek kopyalanabilir olmaktan çıkarır.
Sistem, genel bir anahtar ile gizli bir anahtarın birlikte çalıştığı bir mekanizma kullanır. Genel anahtar sunucuda tutulurken, gizli anahtar cihazın işlemcisi içindeki erişilemez bir bölmede saklanır. Sunucu bir doğrulama isteği gönderdiğinde, bu istek ancak donanımdaki gizli anahtar tarafından onaylandığında geçerli sayılır. Yazılımsal olarak çalınabilen veriler, donanım onayı olmadan anlamsız hale gelir.




Yorumlar (0)
İlk yorumu sen yaz.