{"schema_version":"1.0","service":"Publicasta","type":"article","id":319,"slug":"chrome_device_bound_sessions_cookie_theft_2026_08_13","title":"Chrome привязывает сессии к устройству: хорошая новость против угонов аккаунтов","excerpt":"Device-Bound Session Credentials не отменяют кражу cookie, но могут сделать украденные сессии гораздо менее переносимыми при поддержке браузера, устройства и сайта.","language":"ru","default_language":"en","canonical_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=ru","image":{"url":"https://publicasta.com/storage/projects/16/pages/319/2026/08/5d588949-ee98-439d-a49c-a0c84010b832.webp","alt":"Браузерная сессия привязана к защитному чипу ноутбука и серверному запросу"},"publisher":{"id":16,"slug":"good_tech_news","name":"Хорошие новости технологий","url":"https://publicasta.com/good_tech_news"},"author":{"name":"Anton R"},"published_at":"2026-08-13T17:14:46+00:00","updated_at":"2026-08-13T17:14:46+00:00","content_markdown":"Двухфакторная аутентификация и passkeys сделали кражу пароля менее решающей. Злоумышленники ответили переходом к тому, что происходит после входа: к браузерной сессии. Украденный session cookie может позволить преступнику выглядеть уже вошедшим в аккаунт, даже если сам вход защищён сильной MFA. Поэтому появление в Chrome Device-Bound Session Credentials, или DBSC, — хорошая технологическая новость в практическом смысле: это не чудо-кнопка, а инженерная попытка закрыть реальную брешь на уровне протокола, браузера и устройства.\n\n ![Браузерная сессия привязана к защитному чипу ноутбука и серверному запросу](https://publicasta.com/storage/projects/16/pages/319/2026/08/5d588949-ee98-439d-a49c-a0c84010b832.webp) Поводом стала публикация Ars Technica о внедрении DBSC в Chrome, а также открытый черновик W3C, WICG explainer и справка Google Workspace о session binding против кражи cookie. Идея понятна: когда поддерживаемый сайт создаёт сессию, браузер создаёт криптографический ключ, который должен остаться на исходном устройстве. Позже сервер может попросить браузер доказать владение этим ключом. Если infostealer просто скопировал cookie на другую машину, одного cookie уже должно быть недостаточно.\n\n Это важно, потому что экономика взломов изменилась. Парольный phishing никуда не исчез, но passkeys, security keys и сильная MFA делают его менее надёжным против ценных аккаунтов. Кража сессии обходит этот прогресс. Malware, вредоносные расширения, adversary-in-the-middle phishing kits и плохо защищённые логи могут превратить уже вошедший браузер в источник bearer tokens. В старой модели владение cookie часто означало владение сессией. DBSC добавляет второе условие: сессия должна доказать связь с устройством, на котором была создана.\n\n ## Какую проблему закрывают\n\n Session cookie — механизм удобства. После входа сайт не просит пароль и второй фактор на каждой странице. Браузер отправляет cookie, сервер считает это признаком той же сессии. Для пользователя это нормально, но для атакующего это ценная цель. Если cookie можно скопировать и использовать в другом месте, злоумышленник обходит защиту входа.\n\n WICG описывает цель прямо: снизить hijacking аккаунтов из-за cookie theft через хранение и доказательство владения криптографическим ключом. Cookie плохо подходят для этого сами по себе, потому что работают как bearer token: кто принёс токен, тот и пользуется. DBSC меняет окружение сессии так, чтобы сайт мог обновлять или подтверждать защищённые cookie только при наличии доказательства от браузера.\n\n Главное улучшение в том, что часть защиты уходит от внимательности пользователя. Человек не способен постоянно распознавать каждое опасное расширение, каждый phishing proxy и каждую кампанию infostealer. Браузер и сервер могут сделать украденный token менее переносимым. Хорошая новость не в том, что cookie нельзя украсть. Хорошая новость в том, что украденный cookie может потерять ценность вне исходного устройства.\n\n ## Как это работает простыми словами\n\n Сервер сообщает браузеру, что нужно зарегистрировать защищённую сессию. Браузер создаёт новую пару ключей для этой сессии. Private key по возможности хранится в защищённом компоненте устройства: в публичных материалах Chrome говорится о TPM на Windows, а технические разборы обсуждают Secure Enclave на платформах Apple. Конкретный механизм выбирает браузер, но смысл один: private key не должен быть обычным экспортируемым файлом.\n\n При регистрации браузер отправляет серверу доказательство. Позже, когда защищённые cookie нужно обновить или сервер выдаёт challenge, браузер подписывает запрос ключом сессии. Серверу не нужна постоянная аппаратная идентичность устройства. WICG отдельно указывает, что TPM certificate chain не отправляется серверу, потому что это создало бы точный fingerprinting. Сервер должен видеть только одно: у браузера всё ещё есть доступ к ключу этой сессии.\n\n Это отличается от passkeys. Passkey помогает безопасно войти. Device-bound session credential помогает проверить, что уже созданная сессия продолжает жить на исходном устройстве. Эти слои дополняют друг друга: один защищает дверь, другой снижает ценность украденного пропуска после входа.\n\n ## Почему это не security theater\n\n Многие пользовательские меры безопасности ломаются в моменте: не нажми ссылку, заметить фальшивый домен, отклонить push prompt, понять подозрительный QR-код. Эти привычки важны, но они перекладывают слишком много на человека. DBSC интересен тем, что основная проверка автоматическая. Если атакующий украл только cookie, у него нет private key, которым настоящий браузер отвечает на challenge.\n\n Для компаний это особенно важно. Одна украденная сессия в Google Workspace, CRM, cloud console, SaaS admin или финансовом сервисе может открыть почту, документы, клиентские данные и внутренние панели. Документация Google Workspace описывает session binding именно как контроль против cookie theft: сессия должна работать на управляемом устройстве и быть гораздо менее полезной при копировании. Если подход выйдет за пределы одного поставщика, infostealer-операции станут менее прибыльными.\n\n Но это улучшение не отменяет старые меры. Браузеры нужно обновлять. Passkeys и MFA остаются нужными. Расширения надо ограничивать. Устройства нужно защищать от malware. DBSC делает одну атакующую связку слабее, а не закрывает весь класс account takeover.\n\n ## Ограничения и честные caveats\n\n DBSC не обезвреживает malware на том же устройстве. Если вредоносная программа продолжает работать внутри жертвы, она может действовать через настоящий браузер, ждать свежие tokens, вмешиваться в страницы, злоупотреблять расширениями или использовать защищённый ключ как signing oracle. WICG прямо относит полное предотвращение ongoing access к non-goals. Более узкое обещание такое: временный доступ не должен автоматически превращаться в долгую удалённую сессию после удаления malware.\n\n DBSC также не чинит слабое восстановление аккаунта, плохое управление устройствами, компрометацию сервера, социальную инженерию службы поддержки или бесконечно длинные session lifetimes. Сайт должен внедрить протокол. Браузер должен его поддерживать. Устройство должно иметь подходящий защищённый механизм. У компаний должны быть понятные процедуры при потере или замене устройства.\n\n Именно поэтому эта новость хорошая без наивного оптимизма. Реальные улучшения безопасности часто выглядят как новое ограничение: украденный cookie хуже переносится, сессия чаще доказывает происхождение, украденный token живёт меньше или работает уже. Это конкретные gains, даже если большая проблема взломов остаётся.\n\n ## Приватность и fingerprinting нельзя отмахнуть\n\n Первый вопрос технической аудитории предсказуем: если браузер использует TPM или Secure Enclave, не станет ли это идеальным fingerprinting? Опасение законное. Аппаратно подкреплённая идентичность опасна, если раскрывает стабильный device identifier между сайтами. Черновики DBSC отвечают на это явно: ключи должны быть привязаны к сессиям, сайты не должны понимать, что два разных session keys пришли с одного устройства, а TPM certificate chain не должен уходить на сервер.\n\n Ограничивается и фоновой refresh. В WICG описаны привязка к контексту запроса, доступности cookie, Storage Access API и активному состоянию сайта. Проще говоря, API должен доказывать владение ключом для конкретной сессии сайта, а не становиться cross-site beacon. За этим нужно следить: browser vendors, standards bodies, privacy researchers и enterprise admins должны проверять реализацию по мере расширения.\n\n Здоровая позиция здесь не в том, чтобы отвергнуть device binding, и не в том, чтобы игнорировать риск. Нужны per-site keys, отсутствие утечки hardware identity, прозрачные enterprise controls, понятный recovery и независимый review.\n\n ## Что доступно сейчас и что делать\n\n Ars Technica сообщила, что новые версии Chrome для Windows и macOS добавили поддержку DBSC, а rollout пока ограничен. WICG repository и W3C draft показывают, что это ещё активная стандартизация, а не универсальная база веба. Поэтому не стоит считать, что каждый сайт, каждый браузер и каждый аккаунт уже защищены.\n\n Администраторам стоит следить за Google Workspace guidance по session binding, инвентаризировать сервисы, где stolen browser session особенно опасна, и спрашивать поставщиков о поддержке DBSC: как устроены refresh challenges, какие логи видит SOC, что происходит при потере устройства, как избегается fingerprinting. Разработчикам нужно смотреть WICG/W3C flow и заранее думать о load balancers, API gateways, identity services и нескольких доменах.\n\n Обычному пользователю не нужно искать волшебный переключатель. Вывод проще: keep the browser updated, use passkeys or strong MFA, remove risky extensions, take device compromise seriously. Если rollout сработает, лучший результат будет скучным: меньше успешных off-device replays, меньше постоянных повторных входов и больше ситуаций, где украденный cookie не помогает атакующему.\n\n ## Вывод\n\n DBSC важен потому, что нацелен на практический путь account takeover после эпохи MFA и passkeys: украденные сессии. Он использует разумную архитектуру: привязать сессию к ключу, который должен остаться на устройстве, позволить серверу выдавать challenge и не раскрывать стабильную аппаратную идентичность. Он не отменяет malware, плохой recovery и слабые сайты, но делает простую схему “украл cookie — повторил сессию в другом месте” менее надёжной. В безопасности это уже значимое достижение.\n\n ## Источники\n\n Ars Technica, материал Dan Goodin о Chrome и Device-Bound Session Credentials от 11 августа 2026; W3C Editor's Draft Device Bound Session Credentials; WICG DBSC explainer and repository; Google Workspace Admin Help о session binding против cookie theft; технический разбор Scott Helme; Corbado explainer о DBSC, passkeys и session security; Hacker News item 49268757 как сигнал обсуждения TPM, Secure Enclave, passkeys и fingerprinting.","available_translations":[{"language":"ar","title":"Chrome يربط الجلسات بالجهاز: خبر جيد ضد الاستيلاء على الحسابات","html_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=ar","markdown_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.md?lang=ar","json_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=ar"},{"language":"de","title":"Chrome bindet Sitzungen ans Gerät: gute Nachricht gegen Kontoübernahmen","html_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=de","markdown_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.md?lang=de","json_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=de"},{"language":"en","title":"Chrome is tying sessions to devices. That is good news against account takeovers","html_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=en","markdown_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.md?lang=en","json_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=en"},{"language":"es","title":"Chrome vincula sesiones al dispositivo: buena noticia contra el robo de cuentas","html_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=es","markdown_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.md?lang=es","json_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=es"},{"language":"fr","title":"Chrome lie les sessions à l’appareil: une bonne nouvelle contre les prises de compte","html_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=fr","markdown_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.md?lang=fr","json_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=fr"},{"language":"pl","title":"Chrome wiąże sesje z urządzeniem: dobra wiadomość przeciw przejęciom kont","html_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=pl","markdown_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.md?lang=pl","json_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=pl"},{"language":"ru","title":"Chrome привязывает сессии к устройству: хорошая новость против угонов аккаунтов","html_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=ru","markdown_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.md?lang=ru","json_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=ru"},{"language":"zh","title":"Chrome 将会话绑定到设备：对账号接管的好消息","html_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=zh","markdown_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.md?lang=zh","json_url":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=zh"}],"_links":{"self":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=ru","api":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=ru","html":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=ru","canonical":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13?lang=ru","markdown":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.md?lang=ru","json":"https://publicasta.com/good_tech_news/chrome_device_bound_sessions_cookie_theft_2026_08_13.json?lang=ru","channel":"https://publicasta.com/api/public/v1/channels/good_tech_news","channel_articles":"https://publicasta.com/api/public/v1/channels/good_tech_news/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}