惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

月光博客
月光博客
Martin Fowler
Martin Fowler
Last Week in AI
Last Week in AI
罗磊的独立博客
阮一峰的网络日志
阮一峰的网络日志
博客园 - 【当耐特】
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
博客园 - 三生石上(FineUI控件)
S
SegmentFault 最新的问题
V
Visual Studio Blog
Hugging Face - Blog
Hugging Face - Blog
雷峰网
雷峰网
博客园_首页
人人都是产品经理
人人都是产品经理
量子位
美团技术团队
The Cloudflare Blog
小众软件
小众软件
WordPress大学
WordPress大学
有赞技术团队
有赞技术团队
M
MIT News - Artificial intelligence
Microsoft Security Blog
Microsoft Security Blog
D
DataBreaches.Net
博客园 - Franky

蓝点网

小米开源发布MiMo Code编码工具 基于OpenCode构建 限时免费使用MiMo V2.5模型 - 蓝点网 华尔街日报称OpenAI考虑大幅度降低Token价格与A社打价格战 抢夺企业客户 - 蓝点网 ChatGPT更新对话模型选择器 让用户根据任务选择难度更快还是更努力的模型 - 蓝点网 真是个小机灵鬼!有黑客在恶意代码顶部增加核武器设计提示词 用来对抗AI分析 - 蓝点网 [RegionSpoof] 这个开源项目可在国行设备macOS 27预览版中启用完整苹果AI - 蓝点网 鉴于数据要被A社保留 微软已经限制员工使用Claude Fable 5模型 - 蓝点网 iOS 27 WiFi新增类型说明 用于帮助用户识别WiFi 5/6/7等不同的协议 - 蓝点网 咦?苹果在watchOS 27里删除对讲机应用 可能是很少有用户使用这个功能? - 蓝点网 [解决方案] 微软承认Windows 11 24H2/25H2累积更新存在安装失败问题 - 蓝点网 应对供应链蠕虫攻击 GitHub宣布NPM v12将不再自动执行依赖项安装脚本 - 蓝点网 因礼品卡诈骗日益严重 Steam实体礼品卡将在2026年底售罄后不再发行 - 蓝点网 免费证书颁发机构Let’s Encrypt宣布迈向后量子时代 将采用MTC后量子认证方案 - 蓝点网 美满电子将为谷歌TPU单元定制开发高效网络芯片并使用英特尔18A制程生产 - 蓝点网 抵制基于网络的垃圾应用!微软鼓励开发者基于WinUI为Windows 11开发原生应用 - 蓝点网 微软将改进Windows 11右键菜单 有可能会让用户自定义并隐藏不常用选项 - 蓝点网 知识库应用Notion通过股权交易买下Notion.com域名 后续将不再使用.so域名 - 蓝点网 全球规模最大的加密货币交易所币安宣布停止支持NFT 不再提供任何交易 - 蓝点网 谷歌发布并开源Gemma 4 12B版多模态模型 可在16GB内存/显存上运行 - 蓝点网 现代版掩耳盗铃:Instagram AI漏洞并未被修复 只是从前端隐藏界面且被黑客继续利用 - 蓝点网 谷歌宣布网站/发布商可以主动退出谷歌搜索AI概览 不允许AI概览调用内容 - 蓝点网 摩根士丹利称搭载英伟达RTX SPARK N1X芯片的PC售价将达到2,900美元 - 蓝点网 真重置!Codex因昨日连续发生的多次故障重置本周额度 继续向后顺延7天 - 蓝点网 豆包将降低基础功能体验推动用户购买专业版?字节发布公告称相关说法不实 - 蓝点网 研究人员不满微软安全团队的做法 公开爆出VS Code漏洞可窃取私有凭证 - 蓝点网 [折扣代码] ChatGPT商业版向8个国家用户提供买1送1优惠 至少开通2个席位 - 蓝点网 Codex大部分账号已经无需绑定或验证手机号 但仍有部分账号还需验证 - 蓝点网 [指南] Codex账号需要绑定手机号码的临时绕过方案 (不是已绑账号跳过验证码) - 蓝点网 Codex已重置本周使用限额 原因似乎与部分模型出现的故障有关 - 蓝点网 群联展示新款PCIe 6.0 16通道X3控制器 速度可达28,000MB/秒 最高可做到单盘2PB - 蓝点网 微软发布Surface RTX SPARK开发工作站 利用英伟达芯片提供本地AI算力 - 蓝点网
谷歌浏览器正式推出DBSC设备绑定会话凭证 Cookie被盗后也无法...
山外的鸭子哥 · 2026-05-31 · via 蓝点网

2026年5月31日 15:40软件资讯05.40K

#软件资讯 Chrome 浏览器正式推出 DBSC 设备绑定会话凭证功能,该功能可以应对 Cookie 被窃取造成的未经授权访问。DBSC 调用 TPM 或安全隔离区生成密钥来加密凭证,也就是 Cookie 需要成功校验设备后才能使用,因此盗用 Cookie 进行远程登录将失去意义,然而该功能需要网站适配,适配后才能使用。查看详情:https://ourl.co/113189

谷歌从很久以前就在测试基于设备的浏览器凭证绑定机制,该机制被称为 DBSC 设备绑定会话凭证,此功能经过测试后现在正式发布,不过这还需要网站适配 DBSC 机制进行凭证绑定,成功适配后用户 Cookie 等凭证即便被盗用,黑客也无法使用凭证直接登录用户账户。

为什么要开发 DBSC 机制:

用户可能会在无意中安装恶意软件或恶意扩展程序,亦或者有些扩展程序通过后续更新用来读取本地存储的凭证并将其发送到服务器,攻击者提取凭证后可以实现不需要账户密码直接访问用户账户,致力于凭证窃取的攻击者可能还会将这种攻击产业化,也就是批量窃取海量凭证然后将其转售给下游黑客。

至关重要的是在任何操作系统上仅靠软件都无法可靠地阻止凭证泄露,以前缓解会话窃取的方法是事后使用复杂系统进行滥用启发式检测,这种被动检测机制很容易被攻击者绕过,而 DBSC 通过将防御范式从被动检测转变为主动预防,可以从根本上改变网站防御此类威胁的能力,确保即便 Cookie 泄露也无法被用于访问账户。

谷歌浏览器正式推出DBSC设备绑定会话凭证 Cookie被盗后也无法使用

DBSC 机制的工作原理:

该机制将身份验证会话加密绑定到特定设备来防止窃取,其利用硬件支持的安全模块 (例如 Windows TPM 或 macOS 的安全隔离区) 生成独立的密钥对,该加密密钥不能从设备上导出,新会话的 Cookie 签发取决于谷歌浏览器向远程服务器证明拥有对应的私钥,由于攻击者无法窃取私钥,因此任何被窃取的 Cookie 都会失效所以继续窃取也没有意义。

这种设计允许网站在后端添加专用的检测和刷新 API 来升级到安全的硬件绑定会话,同时保持与前端的完全兼容性,浏览器在后台处理复杂的加密和 Cookie 轮换机制,所以网站可以像以前那样正常使用标准的 Cookie 进行访问。

开发者需要使用 DBSC 进行适配:

如果网站开发者基于安全考虑想要部署这项机制,则需要参考谷歌开源的 DBSC 机制实现文档,然后在后端服务器部署兼容策略,部署后可以应对凭证窃取显著提升用户账户安全性。

DBSC 技术规范:https://w3c.github.io/webappsec-dbsc/

DBSC 技术文档:https://developer.chrome.com/docs/web-platform/device-bound-session-credentials?hl=zh-cn

via Google Workspace

活动推荐:腾讯云618活动上线:99元/年版境外CN2服务器补货 另有3年超低价服务器