Chrome เวอร์ชัน 147 (Windows) และเวอร์ชัน 150 (macOS) เพิ่มระบบความปลอดภัยผูกเซสชันกับชิปในเครื่อง ต่อให้ Cookie โดนขโมย แฮกเกอร์ก็เอาไปล็อกอินบนเครื่องอื่นไม่ได้
ปกติเวลาที่เราเข้าสู่ระบบเว็บไซต์ต่าง ๆ ตัวเบราว์เซอร์จะได้รับไฟล์ที่เรียกว่า Session Cookie เพื่อจดจำสถานะการล็อกอิน ทำให้เราท่องเว็บได้ต่อเนื่องโดยไม่ต้องคอยกรอกรหัสผ่านซ้ำๆ
แต่ความสะดวกนี้กลับกลายเป็นช่องโหว่ของแฮกเกอร์ โดยเฉพาะมัลแวร์กลุ่ม Infostealer ที่แอบเข้ามาขโมย Cookie ในเครื่องแล้วนำไปเปิดบนเบราว์เซอร์อื่น ซึ่งวิธีนี้ทำให้ผู้โจมตีสามารถสวมรอยเข้าบัญชีของเราได้ทันที แม้ว่าเราจะตั้งรหัสผ่านที่ซับซ้อนหรือเปิดการยืนยันตัวตนสองขั้นตอนไว้แล้วก็ตาม
ล่าสุด Google ได้พัฒนาฟีเจอร์ใหม่ที่ชื่อว่า Device Bound Session Credentials ซึ่งฟีเจอร์นี้ได้เปลี่ยนจากการใช้ Cookie เป็นหลักฐานเพียงอย่างเดียว มาเป็นการผูกเซสชันเข้ากับชิปความปลอดภัยในตัวเครื่องโดยตรง โดยระบบจะสร้างกุญแจเข้ารหัสและเก็บรักษาไว้ในระดับฮาร์ดแวร์ เช่น ชิป TPM บน Windows หรือ Secure Enclave บน Mac ซึ่งทาง Google แจ้งว่าระบบปฏิบัติการหรือมัลแวร์ทั่วไปไม่สามารถดึงกุญแจนี้ออกไปได้ เมื่อเว็บไซต์ต้องการต่ออายุเซสชัน เว็บจะส่งโจทย์มาให้ชิปในเครื่องถอดรหัสยืนยันตัวตน หากแฮกเกอร์ขโมย Cookie ไปใช้งานบนเครื่องอื่น แต่ไม่มีกุญแจในชิปฮาร์ดแวร์เครื่องเดิม Cookie ชุดนั้นก็จะกลายเป็นข้อมูลที่ไร้ประโยชน์ทันที…
ฟีเจอร์นี้ที่ดีอย่างนี้จะทำงานได้อย่างสมบูรณ์ก็ต่อเมื่อเว็บไซต์ปลายทางพัฒนาระบบหลังบ้านให้รองรับด้วย ซึ่งคาดว่าเราจะได้ใช้ระบบนี้กับบริการต่างๆ ในเครือของ Google เป็นกลุ่มแรก ก่อนจะขยายไปยังเว็บธนาคารและโซเชียลมีเดียชั้นนำ
ที่มา : techspot

