Cihaz Bağlı Oturum Kimlik Bilgileri (DBSC), oturum çerezi hırsızlıklarına karşı geliştirilmiş etkili bir çözüm sunuyor. Bir web sitesi oturum çerezi oluşturduğunda, tarayıcı bu çerezi cihazın silikonunda saklanan bir anahtarla imzalayarak gönderiyor. TPM (Güvenilir Platform Modülü) veya güvenli bölge (secure enclave) özellikleri, bu anahtarın dışarı çıkarılmasını engelleyecek şekilde izole edilmesini sağlıyor. Apple, bu işleyişi kendi destek sayfasında detaylı olarak açıklıyor.
Güvenlik araştırmacısı ve Report URI kurucusu Scott Helme, Salı günü bu yeni korumalar hakkında bir blog yazısı yayımladı. Helme, Ars Technica'ya yaptığı açıklamada, "Saldırgan özel anahtarı cihazdan çalamaz çünkü TPM veya Güvenli Bölge bu anahtarı serbest bırakmaz. Temel koruma tam olarak burada yatıyor" ifadelerini kullandı. Saldırganın çerezi çalabileceğini, ancak cihazda güvende olan özel anahtarla imzalamadan bir DBSC zorluğunu yanıtlayamayacağını belirten Helme, sistemin bu sayede hesap ele geçirmeleri önlediğini sözlerine ekledi.
Şu an için DBSC özelliği yalnızca Windows için Chrome 147 ve macOS için Chrome 150 sürümlerinde destekleniyor. Üstelik bu özellik şimdilik sadece sınırlı sayıda kullanıcı için aktif durumda. Google'ın bu özelliği genel kullanıma sunmadan önce test ettiği tahmin ediliyor. Windows ve macOS'teki Chrome kullanıcıları, özelliğin tarayıcılarında çalışıp çalışmadığını geliştirici araçlarını açarak, üst menüden uygulama sekmesine tıklayıp aşağı kaydırarak kontrol edebilir. Kullanıcı, DBSC'yi destekleyen bir siteye giriş yaptığında ve koruma aktifse "device bound sessions" (cihaza bağlı oturumlar) ifadesini görebiliyor.
Chromium tabanlı diğer tarayıcıların DBSC'yi ne zaman veya hiç uygulayacağı netlik kazanmış değil, ancak yakın gelecekte bu tarayıcılara da geleceği öngörülüyor.
DBSC, paylaşılan gizli anahtarların kullanımını ortadan kaldıran en son kimlik doğrulama yöntemi olarak dikkat çekiyor. Dünyanın yıllardır bildiği gibi, bu tür paylaşılan gizli bilgilerin saldırganlar tarafından çalınması acı verici derecede kolay olabiliyor. Bu yeni modelde, web sunucuları ziyaretçinin genel anahtarını saklıyor. Sunucular daha sonra oturum çerezini içeren bir kimlik doğrulama zorluğu gönderiyor. Ortaya çıkan yanıt, yani kimlik doğrulama iddiası, TPM veya güvenli bölgede güvenle saklanan özel anahtar tarafından imzalanmadığı sürece bu iddia reddediliyor. Salı günü daha erken yayımlanan bu yazıda detaylarını okuyabileceğiniz geçiş anahtarları (passkeys) de tam olarak aynı mantıkla çalışıyor.