Chrome เพิ่มเกราะใหม่กันยึดบัญชีด้วยคีย์ผูกกับอุปกรณ์
Google เพิ่มมาตรการความปลอดภัยใหม่ให้ Chrome เพื่อรับมือกับการยึดบัญชีที่พบได้บ่อยขึ้นในยุคที่ผู้ใช้จำนวนมากหันมาใช้การยืนยันตัวตนแบบหลายขั้นตอนและพาสคีย์ มาตรการนี้มีชื่อว่า device-bound session…

Google เพิ่มมาตรการความปลอดภัยใหม่ให้ Chrome เพื่อรับมือกับการยึดบัญชีที่พบได้บ่อยขึ้นในยุคที่ผู้ใช้จำนวนมากหันมาใช้การยืนยันตัวตนแบบหลายขั้นตอนและพาสคีย์ มาตรการนี้มีชื่อว่า device-bound session credentials หรือ DBSCs ซึ่งออกแบบมาเพื่อลดความเสี่ยงจากการขโมยคุกกี้เซสชันที่เว็บไซต์ใช้ยืนยันว่าผู้ใช้ล็อกอินแล้ว
หลักการของ DBSCs คือการสร้างและเก็บคีย์เข้ารหัสเฉพาะเครื่องไว้ในฮาร์ดแวร์ความปลอดภัยที่ฝังมากับอุปกรณ์ แทนที่จะพึ่งพาซอฟต์แวร์ล้วน ๆ บน Windows คีย์นี้จะผูกกับ TPM หรือ Trusted Platform Module ส่วนบนอุปกรณ์ Apple จะใช้ secure enclave และแพลตฟอร์มอื่นก็มีโครงสร้างลักษณะใกล้เคียงกัน แนวทางนี้ทำให้ข้อมูลเซสชันมีความผูกพันกับเครื่องที่ใช้งานจริงมากขึ้น
คุกกี้เซสชันเป็นกลไกสำคัญที่ช่วยให้การใช้งานเว็บไซต์ที่ต้องล็อกอินเป็นไปอย่างรวดเร็ว เพราะไม่ต้องกรอกข้อมูลรับรองซ้ำทุกครั้งที่เปลี่ยนหน้า แต่ในอีกด้านหนึ่ง คุกกี้เหล่านี้ก็เป็นเป้าหมายยอดนิยมของผู้โจมตี หากสามารถขโมยไปได้ คนร้ายอาจสวมรอยเข้าใช้บัญชีได้แม้จะมีการป้องกันอย่าง 2FA แล้วก็ตาม DBSCs จึงมุ่งลดช่องโหว่ตรงจุดนี้โดยตรง
Chrome รุ่นใหม่บน Windows และ macOS เริ่มสร้างคีย์ที่เก็บไว้ในฮาร์ดแวร์ดังกล่าวแล้ว ทำให้แม้คุกกี้เซสชันจะถูกขโมยจากสภาพแวดล้อมอื่น ก็ใช้งานแทนเจ้าของเดิมได้ยากขึ้นมาก มาตรการนี้จึงถูกมองว่าเป็นอีกชั้นของการป้องกันที่สำคัญ โดยเฉพาะกับบริการออนไลน์ที่มีข้อมูลอ่อนไหวหรือมีมูลค่าสูง
อย่างไรก็ดี DBSCs ไม่ได้แทนที่การป้องกันแบบเดิมทั้งหมด แต่เป็นการเสริมความแข็งแรงให้ระบบยืนยันตัวตนหลังล็อกอินโดยเฉพาะ หากใช้งานร่วมกับ 2FA, พาสคีย์ และแนวทางความปลอดภัยอื่น ๆ ก็จะช่วยยกระดับความปลอดภัยของบัญชีผู้ใช้ได้มากขึ้น และอาจกลายเป็นมาตรฐานสำคัญในการลดปัญหาการยึดบัญชีในอนาคต


