Краят на ерата на кражбите на бисквитки? Стартира втора фаза на DBSC – новата защита на сесиите на Google

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

През този месец започна втората фаза от тестовете на технологията Device Bound Session Credentials (DBSC), насочена към защитата на уеб сесиите от кражба на бисквитки и прихващане на идентификационни данни. Новият етап ще продължи до началото на февруари 2026 година и за първи път обхваща реални условия на експлоатация, включително обратна връзка от разработчиците, участвали в предишното тестване.

Фокусът е върху повишаването на стабилността и предсказуемостта на работата на механизма, както и към въвеждането на допълнителни функции, улесняващи интеграцията в съществуващите системи за удостоверяване.

Едно от ключовите нововъведения е поддръжката на сесии между сайтове: ако няколко различни сайта използват общ сървър за авторизация, DBSC вече позволява споделянето на криптографски ключове между тях, без да се създават отделни токени за всеки домейн.

За по-лесен анализ е добавен нов диагностичен HTTP-хедър Secure-Session-Skipped, който обяснява защо дадена заявка за актуализация е неуспешна. Това опростява отстраняването на грешки и помага да се идентифицират неуспехите по време на тестването.

В допълнение към функционалните допълнения е актуализиран и самият протокол. Повечето заглавия вече използват префикса Secure-Session- вместо предишния Sec-Session-, което отразява преминаването към по-строга терминология. JWT-структурата на съобщенията е преработена за унифициране между различните реализации, а в комуникационните схеми при извикване на challenge сървърът отговаря със статус 403 Forbidden (забранено) вместо 401 Unauthorised (неоторизирано). Някои параметри, като например include_site вече са задължителни за правилното функциониране.

Вторият тест се провежда на устройства с Windows, оборудвани с TPM модул, осигуряващ хардуерно съхранение на ключове. В бъдеще се планира разширена поддръжка за други платформи. На разработчиците, които работят с DBSC за първи път се препоръчва да използват ръководството за ръчно тестване: интеграцията с DevTools все още не е завършена, така че основната диагностика се извършва чрез мрежови логове и вътрешни метрики на Chrome.

За да участвате, трябва да получите потребителски токен на страницата за регистрация и да го добавите към страницата, на която се изпраща заглавието Secure-Session-Registration – обикновено към формата за вход. Не се изисква отделна регистрация за точки за надграждане или повторно активиране.

Цялата документация, включително описание на спецификацията, примери за интеграция и списък на промените в Chromium е публикувана в официалните ресурси на проекта. Екипът на разработчиците насърчава участниците да споделят резултатите и коментарите си чрез GitHub, за да помогнат за оформянето на следващото поколение механизми за сигурност на уеб сесиите.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка

Нови ревюта

Подобни новини