ChromeがDBSCでアカウント乗っ取りを防御
원제: Chrome adopts what may be the best protection yet against account takeovers
왜 중요한가
2FA普及後に急増するセッションクッキー盗難攻撃への根本的対策として、業界全体のアカウントセキュリティ水準の向上に寄与する可能性がある。
Googleは2026年8月、Chromeブラウザにデバイスバインドセッション認証情報(DBSC)機能を追加した。セッションクッキー盗難によるアカウント乗っ取りを防ぐ新技術で、Windows版はChrome 147、macOS版はChrome 150から一部ユーザー向けに提供開始された。
GoogleはChromeブラウザに「デバイスバインドセッション認証情報(DBSC)」と呼ばれる新機能を実装した。この機能はデバイスに内蔵されたセキュリティチップ(WindowsではTPM、macOSおよびiOSではSecure Enclave)に固有の暗号化キーを保存する仕組みだ。
DBSCが対象とするのは、セッションクッキーの盗難によるアカウント乗っ取り攻撃だ。二要素認証(2FA)やパスキーの普及に伴い、攻撃者はインフォスティーラーマルウェアや中間者攻撃によってセッションクッキーを窃取し、正規ユーザーと同等のアクセスを不正に得る手法を多用するようになっていた。
DBSCでは、ウェブサイトがセッションクッキーを設定する際、ブラウザはTPMまたはSecure Enclaveに保存された秘密鍵で署名されたクッキーを送信する必要がある。セキュリティチップの特性上、秘密鍵はデバイス外に抽出できないため、攻撃者がクッキーを盗んでも署名チャレンジに応答することができない。
セキュリティ研究者でReport URIの創業者であるScott Helme氏はArs Technicaに対し、「攻撃者はTPM/Secure Enclaveから秘密鍵を盗み出すことができない。クッキーを盗んでもDBSCチャレンジに答えられないため、デバイス上の秘密鍵は安全なままだ」と説明した。
現時点でDBSCはWindows版Chrome 147およびmacOS版Chrome 150の一部ユーザーのみが対象で、Googleは一般公開前のテスト段階にある。ユーザーは開発者ツールのアプリケーションタブからDBSCの動作状況を確認できる。