Chrome, Çalınan Oturum Çerezlerine Karşı Yeni Koruma Getiriyor

Google, Chrome’da oturum çerezlerinin çalınmasına karşı yeni bir güvenlik katmanını devreye alıyor. Amaç, saldırganların ele geçirdikleri oturum çerezlerini başka bir tarayıcıya taşıyıp şifre girmeden ya da iki adımlı doğrulamayı geçmeden hesaba erişmesini zorlaştırmak.

Buradaki temel yenilik, Device Bound Session Credentials (DBSC) adı verilen sistem. Google’ın paylaştığı bilgilere göre bu yapı, oturumu yalnızca çereze değil aynı zamanda cihaza da bağlıyor. Yani bir çerez kopyalansa bile, saldırganın o oturumun bağlı olduğu cihazdaki kriptografik kanıtı da sunması gerekiyor. Bu da çalınan çerezin başka bir sistemde çalışmasını büyük ölçüde engelliyor.

Normalde oturum çerezleri, kullanıcı giriş yaptıktan sonra hesabın açık kalmasını sağlıyor. Sorun şu ki kötü amaçlı yazılım veya farklı saldırı yöntemleriyle bu çerezler ele geçirildiğinde, bazı durumlarda saldırganlar hesabı yeniden doğrulama yapmadan kullanabiliyor. Google, DBSC ile bu yöntemin etkisini azaltmayı hedefliyor.

Sistem arka planda donanım destekli anahtarlar kullanıyor. Kısa ömürlü oturum bilgisi süresi dolarken Chrome, cihaza özel özel anahtarın gerçekten mevcut olduğunu doğrulayan bir yenileme akışı başlatıyor. Web sitesi tarafında ise mevcut çerez tabanlı giriş yapısı korunabiliyor. Yani teoride servisler, kullanıcı deneyimini kökten değiştirmeden ek koruma sağlayabiliyor.

Google daha önce bu teknolojiyi test sürecinde sunmuştu. Son dönemde yapılan duyurulara göre DBSC, önce Windows tarafında Chrome’da kullanıma açıldı ve varsayılan olarak devreye alınmaya başladı. Google ayrıca desteğin macOS’e de genişletileceğini söylüyor. Bununla birlikte bu koruma yalnızca tarayıcı desteğiyle sınırlı değil; ilgili web hizmetinin de bu sistemi benimsemesi gerekiyor.

Kısacası Chrome’un yeni yaklaşımı, hesap ele geçirme girişimlerinde sık kullanılan bir yöntemi doğrudan hedef alıyor. Özellikle bilgi çalan zararlı yazılımların yaygınlaştığı bir dönemde, oturum çerezini tek başına değersiz hale getirmeye çalışan bu model, klasik parola ve iki adımlı doğrulamanın yanına yeni bir savunma katmanı ekliyor.

Kaynak: www.techspot.com

Exit mobile version