Chrome 導入裝置綁定工作階段憑證,防堵帳號劫持
2026/08/13
Google Chrome 開始採用裝置綁定工作階段憑證(Device Bound Session Credentials,DBSC),這項機制能讓被竊取的工作階段 cookie 無法在其他裝置上重放使用,被視為目前對抗帳號劫持最有效的防護手段之一。
要理解這項機制的價值,得先看當前帳號劫持的主流手法。多數人以為帳號被盜的途徑是密碼外洩,但在雙因素驗證普及之後,攻擊者的重心已轉向另一個環節——竊取工作階段 cookie。當使用者完成登入與二階段驗證後,瀏覽器會保存一枚代表「已驗證身分」的 cookie,後續請求只要帶著它就不需重新驗證。攻擊者若能透過惡意程式取得這枚 cookie,便可直接複製到自己的裝置上使用,完全繞過密碼與二階段驗證。
這正是資訊竊取型惡意程式(infostealer)近年氾濫的原因。這類程式不需要提權、不需要持續潛伏,只要一次性掃描瀏覽器的資料目錄、抓走 cookie 就能完成任務。竊得的 cookie 在地下市場流通,購買者可直接接管帳號。傳統的防護手段——強密碼、雙因素驗證——對這種攻擊路徑幾乎沒有效果。
DBSC 的解法是把工作階段與裝置的硬體綁定。運作原理是在建立工作階段時,於裝置的安全硬體(如 TPM)中產生一組無法被匯出的私鑰;瀏覽器定期使用這把私鑰對伺服器的挑戰值進行簽章,以證明「這個工作階段仍在原本的裝置上」。由於私鑰無法離開安全硬體,攻擊者即使竊得 cookie,也無法在另一台裝置上產生有效簽章,被竊的憑證因此失去價值。
這個設計的優點在於它不改變使用者的操作流程——一切在背景自動完成,不需要額外的驗證動作。相較於要求使用者頻繁重新驗證的防護方式,DBSC 在安全性與便利性之間取得了較好的平衡。
不過,實際效果取決於生態系的採用程度。DBSC 需要瀏覽器與網站伺服器雙方支援:瀏覽器負責金鑰管理與簽章,網站則必須實作對應的驗證流程。若主要服務業者不跟進,機制便無法發揮作用。此外,硬體條件也是限制——缺乏安全硬體的舊裝置無法完整受惠。
對企業資安而言,這項機制的意義在於它針對的是實際發生率最高的攻擊路徑。相較於防禦罕見但引人注目的進階攻擊,堵住 infostealer 這條大眾化的入侵管道,對整體風險的降低幅度可能更大。
後續觀察重點包括:主要網站服務的支援進度、其他瀏覽器是否採用同一標準,以及實際部署後對帳號盜用事件的統計影響。