Google разширява границите на сигурността с нова инициатива, като направи общедостъпна бета версия на технологията Device Bound Session Credentials (DBSC) — функция, която позволява да се защитят потребителите от кражба на сесийни бисквитки. Първоначално представена като прототип през април 2024 година, системата вече е достъпна в браузъра Chrome за Windows и свързва сесиите за удостоверяване с конкретно устройство. Това означава, че дори при кражба на бисквитки, потенциален хакер няма да може да ги използва на друг компютър.
DBSC засилва защитата след влизане в системата, като блокира възможността за отдалечена авторизация от друго устройство. Такова свързване предотвратява повторното използване на бисквитки за превземане на сесията и подобрява целостта на данните за авторизация. Технологията има за цел да укрепи защитата на акаунтите не само в момента на влизане, но и по време на цялата работа с услугите.
В допълнение към DBSC, Google обяви разширяване на поддръжката на технологията passkey — сега тя може да се използва от над 11 милиона корпоративни клиенти на Google Workspace. Бяха въведени и нови административни инструменти, позволяващи контрол на регистрацията на ключове и ограничаване на използването само до хардуерни токени.
Успоредно с това компанията стартира затворено тестване на нов механизъм за обмен на сигнали за сигурност — Shared Signals Framework (SSF). Този протокол, базиран на стандарта OpenID, е предназначен за бързо предаване на информация за потенциални инциденти между различни системи. SSF създава архитектура, в която едни услуги („предаватели“) могат оперативно да съобщават на други („приемници“) за подозрителна активност, което дава възможност за незабавна реакция на заплахите и синхронизиране на защитните мерки.
Освен това, подразделението Project Zero на Google, специализирано в търсенето на уязвимости от типа „нулев ден“ обяви стартирането на пилотна инициатива Reporting Transparency.
Нейната цел е да съкрати времето между създаването на корекция и нейната достъпност за крайните потребители. Често проблемът възниква не на ниво потребител, а при компаниите, които използват външни компоненти – те не успяват да интегрират полученото поправка в своите продукти. Новият етап в процеса на разкриване на уязвимости предполага публикуване на информация за открития проблем в рамките на една седмица след предаването му на разработчика.
В докладите вече ще се посочва името на производителя или проекта, наименованието на продукта, датата на изпращане на доклада и крайният срок по 90-дневната политика за разкриване. В пилотния списък вече са включени две уязвимости в Windows, грешка в декодера Dolby Unified Decoder и три бъга в проекта Google BigWave.
Google планира да приложи този подход и в проекта Big Sleep — експериментален AI инструмент, разработен съвместно с DeepMind. Неговата задача е да използва изкуствен интелект за автоматизиране на търсенето на уязвимости и ускоряване на анализа на потенциални заплахи. При това компанията подчертава, че никакви технически подробности, PoC-код или материали, които биха могли да бъдат полезни на хакерите, няма да бъдат публикувани до изтичането на срока за разкриване.
Всичко това отразява по-широката тенденция в Google – фокусиране върху проактивна, координирана и технологично напреднала модел на киберзащита, насочена към минимизиране на времето за реакция при инциденти и повишаване на прозрачността в екосистемата на софтуера.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!