През този месец започна втората фаза от тестовете на технологията Device Bound Session Credentials (DBSC), насочена към защитата на уеб сесиите от кражба на бисквитки и прихващане на идентификационни данни. Новият етап ще продължи до началото на февруари 2026 година и за първи път обхваща реални условия на експлоатация, включително обратна връзка от разработчиците, участвали в предишното тестване.
Фокусът е върху повишаването на стабилността и предсказуемостта на работата на механизма, както и към въвеждането на допълнителни функции, улесняващи интеграцията в съществуващите системи за удостоверяване.
Едно от ключовите нововъведения е поддръжката на сесии между сайтове: ако няколко различни сайта използват общ сървър за авторизация, DBSC вече позволява споделянето на криптографски ключове между тях, без да се създават отделни токени за всеки домейн.
За по-лесен анализ е добавен нов диагностичен HTTP-хедър Secure-Session-Skipped, който обяснява защо дадена заявка за актуализация е неуспешна. Това опростява отстраняването на грешки и помага да се идентифицират неуспехите по време на тестването.
В допълнение към функционалните допълнения е актуализиран и самият протокол. Повечето заглавия вече използват префикса Secure-Session- вместо предишния Sec-Session-, което отразява преминаването към по-строга терминология. JWT-структурата на съобщенията е преработена за унифициране между различните реализации, а в комуникационните схеми при извикване на challenge сървърът отговаря със статус 403 Forbidden (забранено) вместо 401 Unauthorised (неоторизирано). Някои параметри, като например include_site вече са задължителни за правилното функциониране.
Вторият тест се провежда на устройства с Windows, оборудвани с TPM модул, осигуряващ хардуерно съхранение на ключове. В бъдеще се планира разширена поддръжка за други платформи. На разработчиците, които работят с DBSC за първи път се препоръчва да използват ръководството за ръчно тестване: интеграцията с DevTools все още не е завършена, така че основната диагностика се извършва чрез мрежови логове и вътрешни метрики на Chrome.
За да участвате, трябва да получите потребителски токен на страницата за регистрация и да го добавите към страницата, на която се изпраща заглавието Secure-Session-Registration – обикновено към формата за вход. Не се изисква отделна регистрация за точки за надграждане или повторно активиране.
Цялата документация, включително описание на спецификацията, примери за интеграция и списък на промените в Chromium е публикувана в официалните ресурси на проекта. Екипът на разработчиците насърчава участниците да споделят резултатите и коментарите си чрез GitHub, за да помогнат за оформянето на следващото поколение механизми за сигурност на уеб сесиите.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!