1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


Google Chrome segurança

O Chrome passou a integrar uma tecnologia concebida para travar o roubo de contas através do desvio de cookies de sessão, segundo avançou o Ars Technica. A nova funcionalidade, designada Device-Bound Session Credentials (DBSCs), guarda uma chave de encriptação única no processador de segurança do equipamento, como o TPM em sistemas Windows e o Secure Enclave no macOS ou iOS.

Proteção reforçada contra vírus perigosos

A adoção generalizada da autenticação de dois fatores e das chaves de acesso (passkeys) reduziu a eficácia dos ataques focados em roubar palavras-passe. Em resposta, os cibercriminosos viraram a atenção para malware do tipo infostealer e ataques de interceção, orientados ao roubo dos cookies de sessão que mantêm os utilizadores autenticados nos serviços web sem exigir credenciais a cada página.

Com a implementação das DBSCs, os servidores web passam a exigir um comprovativo assinado pela chave privada guardada no silício do equipamento. Como a arquitetura do chip de segurança impede a extração dessa chave, qualquer cookie roubado e colado num navegador externo torna-se inútil.

"O atacante não consegue roubar a chave privada do dispositivo porque o TPM ou Secure Enclave não a libertam. Essa é a proteção central aqui", explicou Scott Helme, investigador de segurança e fundador da plataforma Report URI. "O atacante pode roubar o cookie, mas não consegue responder a um desafio DBSC assinando-o com a chave privada, que permanece segura no teu dispositivo."

Disponibilidade e testes no navegador

Nesta fase, o suporte às DBSCs encontra-se ativo de forma limitada no Chrome versão 147 para Windows e na versão 150 para macOS, servindo de teste antes do lançamento geral.

Os utilizadores podem confirmar se a função está operacional abrindo as Ferramentas do Programador no navegador, acedendo ao separador "Aplicações" e verificando a presença do campo "Sessões vinculadas ao dispositivo" (device bound sessions) após iniciar sessão num site compatível. O modelo assenta no envio prévio da chave pública para o servidor web, que rejeita qualquer tentativa de acesso sem a respetiva assinatura gerada pelo hardware do dispositivo original.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech