Перейти к содержимому
FuriaHub
Pulse
© 2026 FuriaHub. Все права защищены.
Приватность·
  • Pulse
  • Labs
  • Forge
  • Match
  • Dev
  • Digital Zen
Весь Pulse
Безопасность·12 августа 2026 г.·4 мин чтения

Chrome привязывает сессии к TPM; Mozilla сказала DBSC «нет»

Обзор 12 августа по Device Bound Session Credentials: протокол включён у части пользователей Chrome (Windows с 147, macOS с 150), а Mozilla в начале августа опубликовала отрицательную позицию.

Сигнал

Безопасность

155 вакансий·8 за неделю·типичная вилка 300 000 – 450 000 ₽

Открыть вакансииИз Labs · Lock Password Next
Знак блога Google с официального поста про Device Bound Session Credentials

Блог безопасности Google (9 апреля) и обновление Workspace (28 мая) сделали Device Bound Session Credentials общедоступными для Chrome на Windows. Обзор 12 августа отметил, что раскатка дошла до части пользователей с Chrome 147 на Windows и 150 на macOS, что аккаунты Google перевели в конце мая без пользовательского тумблера, и что Mozilla в начале августа опубликовала отрицательную позицию.

Что делает DBSC

Chrome генерирует пару ключей и кладёт закрытый ключ в TPM (Windows) или Secure Enclave (macOS), если железо есть. Сайты выдают короткоживущие cookie. Когда cookie истекает, Chrome доказывает владение ключом, прежде чем сервер выпустит новый. Скопированная cookie без ключа быстро протухает. Сайту нужны endpoints регистрации и refresh; привычная проверка cookie на фронте может остаться.

Возражения Mozilla

В августовском обзоре два пункта Mozilla: у DBSC всё ещё есть окно, в котором украденная cookie работает, и поток повторной аутентификации — ad-hoc протокол, который не ложится на обычное управление cookie. Mozilla также опасалась, что сайты позже потребуют аппаратную аттестацию. Google говорила, что такой аттестации не планирует. Apple окончательной публичной позиции не заняла; она отмечала, что DBSC может усложнить восстановление устройства из бэкапа.

  • Windows GA: Chrome 146+ (апрельский блог); дефолт Workspace с раскатки 25 мая
  • macOS: в августовском обзоре назван Chrome 150
  • Firefox: отрицательная позиция, обязательств внедрять нет

Takeaways

  • DBSC помогает только на сайтах, которые внедрили протокол
  • У аккаунтов Google в Chrome нет пользовательского выключателя
  • В проде это ещё не кросс-браузерный стандарт

Source: Google / August recap

Теги

  • dbsc
  • chrome cookies
  • tpm
  • session hijacking
  • firefox mozilla

Поделиться

Содержание

  • Что делает DBSC
  • Возражения Mozilla
  • Takeaways

Читайте также

Иллюстрация из анонса OpenAI про Daybreak и GPT-5.6-Cyber
Безопасность·10 авг.·5 мин чтения

GPT-5.6-Cyber от OpenAI нашла баг Chrome V8 — теперь это CVE-2026-15903

В посте Daybreak 10 августа OpenAI написала, что узкообученная кибермодель нашла две неизвестные ошибки V8, которые сцепились в побег из heap-песочницы. Google закрыла это в Chrome 150.0.7871.128. С 1 сентября аккаунтам Daybreak нужны аппаратные ключи.

Безопасность·28 июл.·7 мин чтения

Claude Mythos нашёл слабости в HAWK и AES, которые пропустили люди

Исследование Anthropic от 28 июля: Mythos Preview за 60 часов вдвое снизил эффективную стойкость постквантового кандидата HAWK и ускорил атаки на урезанный AES в 200–800×.