Олена КожухарАвторкаОлена КожухарМаю багаторічний досвід у сфері журналістики. Спеціалізуюся на написанні посібників та порад, технічних лайфхаків, інструкцій з налаштування та експлуатації пристроїв. 11.04.2026 Поширити 3 хв. читання
Google впровадила в Chrome 146 для Windows нову функцію безпеки — Device Bound Session Credentials (DBSC). Вона перешкоджає шкідливому програмному забезпеченню типу infostealer використовувати викрадені сесійні cookie для несанкціонованого доступу до облікових записів користувачів. Власники пристроїв на macOS отримають цей захист у майбутніх версіях браузера — точна дата поки не встановлена.
Зміст
- Що таке сесійні cookie і навіщо їх викрадають
- Як функціонує DBSC
- Приватність та відкритий стандарт
- Результати тестування та інтеграції
Що таке сесійні cookie і навіщо їх викрадають
Сесійний cookie — це своєрідний цифровий пропуск, який сервер надає браузеру після успішної автентифікації за допомогою логіна та пароля. Надалі браузер надсилає цей cookie при кожному зверненні до сервісу, що дозволяє залишатися авторизованим без повторного введення облікових даних.
Саме ця особливість робить сесійні cookie привабливою мішенню для зловмисників. Отримавши такий файл, атакуючий може отримати доступ до чужого облікового запису, не знаючи пароля. Для збору подібних даних застосовується спеціалізований клас шкідливих програм — infostealer.
Google зазначає, що кілька сімейств таких програм, зокрема LummaC2, «дедалі більше вдосконалюються у викраденні цих облікових даних». Компанія визнає: «Після того, як складне шкідливе ПЗ отримує доступ до машини, воно може зчитувати локальні файли та оперативну пам’ять, де браузери зберігають автентифікаційні cookie. Через це не існує надійного способу запобігти викраденню cookie виключно програмними методами — на будь-якій операційній системі».
Як функціонує DBSC
Технологія DBSC, анонсована ще у 2024 році, вирішує цю проблему шляхом криптографічного прив’язування сесії користувача до конкретного пристрою. На Windows для цього використовується модуль Trusted Platform Module (TPM), на macOS — Secure Enclave.
Ці апаратні компоненти генерують унікальну пару публічного та приватного ключів для шифрування та дешифрування даних. Ключова властивість: приватний ключ фізично неможливо експортувати з пристрою.
«Видача нових короткотривалих сесійних cookie залежить від того, чи може Chrome продемонструвати серверу наявність відповідного приватного ключа», — пояснює Google. Якщо викрадений cookie потрапляє на інший пристрій, де цього ключа немає — він негайно стає недійсним і марним для атакуючого.

Приватність та відкритий стандарт
Протокол DBSC розроблявся з акцентом на приватність: кожна сесія захищена окремим ключем. Це унеможливлює для вебсайтів відстеження активності користувача протягом різних сесій або на різних ресурсах з одного пристрою. Під час обміну даними передається лише публічний ключ, необхідний для підтвердження прив’язки до пристрою, — ідентифікатори пристрою не розголошуються.
Протокол розроблявся у співпраці з Microsoft як відкритий вебстандарт. До його формування також долучилися фахівці з веббезпеки. Специфікації розміщені на вебсайті консорціуму World Wide Web Consortium (W3C).
Результати тестування та інтеграції
Протягом року тестування ранньої версії DBSC у співпраці з низкою вебплатформ, зокрема Okta, Google зафіксувала значне зменшення випадків викрадення сесій.
Веброзробники можуть активувати підтримку DBSC, додавши на бекенд спеціальні точки реєстрації та оновлення — без необхідності внесення змін у фронтенд та без втрати сумісності з існуючими системами. Детальний посібник з інтеграції доступний від Google, специфікації — на сайті W3C, а роз’яснення — на GitHub.
Будь ласка, залиште це поле порожнім
О, привіт
Радий знайомству!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:ChromeGoogleБраузерикібербезпека Поділитися Facebook Threads Копіювати посилання Друк Попередній матеріал
Fancy Bear: російські хакери атакують роутери TP-Link для викрадення паролів та державних даних Наступний матеріал
Псевдонім електронної пошти: простий спосіб позбутися спаму та розсилок
Популярні
WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
14.08.2026
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026
Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
09.08.2026
Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus
12.08.2026
Рекомендовано
Огляди
Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google
11.08.2026
Огляди
Альтернативи Chrome у 2026 році: браузери для тих, хто дбає про приватність
10.08.2026
Новини
Google назвала дату вимкнення Assistant
06.08.2026
Кібербезпека
Як вимкнути безпечний пошук у Google: три режими SafeSearch і що робити, якщо налаштування заблоковано
06.08.2026
Джерело
