Chrome привязывает сессии к TPM; Mozilla сказала DBSC «нет»
Обзор 12 августа по Device Bound Session Credentials: протокол включён у части пользователей Chrome (Windows с 147, macOS с 150), а Mozilla в начале августа опубликовала отрицательную позицию.

Блог безопасности Google (9 апреля) и обновление Workspace (28 мая) сделали Device Bound Session Credentials общедоступными для Chrome на Windows. Обзор 12 августа отметил, что раскатка дошла до части пользователей с Chrome 147 на Windows и 150 на macOS, что аккаунты Google перевели в конце мая без пользовательского тумблера, и что Mozilla в начале августа опубликовала отрицательную позицию.
Что делает DBSC
Chrome генерирует пару ключей и кладёт закрытый ключ в TPM (Windows) или Secure Enclave (macOS), если железо есть. Сайты выдают короткоживущие cookie. Когда cookie истекает, Chrome доказывает владение ключом, прежде чем сервер выпустит новый. Скопированная cookie без ключа быстро протухает. Сайту нужны endpoints регистрации и refresh; привычная проверка cookie на фронте может остаться.
Возражения Mozilla
В августовском обзоре два пункта Mozilla: у DBSC всё ещё есть окно, в котором украденная cookie работает, и поток повторной аутентификации — ad-hoc протокол, который не ложится на обычное управление cookie. Mozilla также опасалась, что сайты позже потребуют аппаратную аттестацию. Google говорила, что такой аттестации не планирует. Apple окончательной публичной позиции не заняла; она отмечала, что DBSC может усложнить восстановление устройства из бэкапа.
- Windows GA: Chrome 146+ (апрельский блог); дефолт Workspace с раскатки 25 мая
- macOS: в августовском обзоре назван Chrome 150
- Firefox: отрицательная позиция, обязательств внедрять нет
Takeaways
- DBSC помогает только на сайтах, которые внедрили протокол
- У аккаунтов Google в Chrome нет пользовательского выключателя
- В проде это ещё не кросс-браузерный стандарт
Source: Google / August recap
