<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>网络钓鱼 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e7%bd%91%e7%bb%9c%e9%92%93%e9%b1%bc/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Wed, 12 Aug 2026 02:24:26 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>Chrome 上线防盗号新机制：把登录凭证焊死在芯片里</title>
		<link>https://mylogs.cn/chrome-device-bound-session-credentials/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Wed, 12 Aug 2026 02:24:10 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[会话凭证]]></category>
		<category><![CDATA[双因素认证]]></category>
		<category><![CDATA[数据安全]]></category>
		<category><![CDATA[浏览器]]></category>
		<category><![CDATA[网络钓鱼]]></category>
		<category><![CDATA[账号安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/chrome-device-bound-session-credentials/</guid>

					<description><![CDATA[谷歌 Chrome 浏览器近日上线了一项新功能，有望显著遏制一种随着双因素认证普及而愈发常见的盗号手段。这项功 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">谷歌 Chrome 浏览器近日上线了一项新功能，有望显著遏制一种随着双因素认证普及而愈发常见的盗号手段。这项功能名为「设备绑定会话凭证」（Device-Bound Session Credentials，简称 DBSC），它把保护登录身份的密钥直接锁进了用户设备里的硬件安全芯片。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a7bde0397173&quot;}" data-wp-interactive="core/image" data-wp-key="6a7bde0397173" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="1200" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header.webp" alt="Chrome 上线防盗号新机制：把登录凭证焊死在芯片里" class="wp-image-4522" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header-300x300.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header-1024x1024.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header-150x150.webp 150w, https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header-768x768.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：Wikimedia Commons</figcaption></figure>





<p class="wp-block-paragraph">在双因素认证、通行密钥等更强验证方式普及之后，单纯靠偷密码已经很难得手，攻击者于是把目标转向了「会话 Cookie」。网站为了省去每次刷新都重新验证的麻烦，会把一段代表「已登录」的字符串存在浏览器里，这就是会话 Cookie。一旦这段 Cookie 被窃走，攻击者把它粘贴进自己的浏览器，就能在有效期内顶替原主人的身份。</p>



<h2 class="wp-block-heading">把私钥焊死在芯片里</h2>



<p class="wp-block-paragraph">DBSC 的思路，是将会话凭证的加密密钥存放在设备内置的一处「硬件堡垒」中。在 Windows 上，这处堡垒叫 TPM（可信平台模块）；在 macOS 与 iOS 上，它叫安全隔区（Secure Enclave）；其他平台也有各自的名称。近期发布的 Windows 版 Chrome 147 与 macOS 版 Chrome 150，已经能够在这类芯片里生成并保存密钥。</p>



<p class="wp-block-paragraph">它的工作逻辑和通行密钥相似：网站服务端只保存用户的公钥，并在下发会话 Cookie 时附带一个验证挑战；浏览器必须用存放在 TPM 或安全隔区里的私钥对挑战签名，服务端才会认可。由于硬件会把私钥隔离起来、拒绝将其导出，攻击者即便偷走了 Cookie，也无法用私钥完成签名应答，自然无法冒用身份。</p>



<p class="wp-block-paragraph">安全研究者、Report URI 创始人 Scott Helme 在个人博客中评价说：「攻击者无法从设备里偷走私钥，这正是核心保护所在。他能偷走 Cookie，却无法用仍安全地留在你设备上的私钥去应答 DBSC 挑战。」</p>



<h2 class="wp-block-heading">目前仍是灰度测试</h2>



<p class="wp-block-paragraph">需要留意的是，DBSC 眼下并非全面开放。它仅出现在 Windows 版 Chrome 147 与 macOS 版 Chrome 150 中，而且只对一部分用户开启，外界判断谷歌仍在小范围灰度测试。用户若想确认自己的浏览器是否已启用，可以打开开发者工具，切到「应用」标签向下滚动——当登录到支持 DBSC 的网站时，若保护已开启，就会看到「设备绑定会话」的字样。</p>



<p class="wp-block-paragraph">至于其他基于 Chromium 内核的浏览器是否会跟进，目前尚不清楚，但业界普遍预期只是时间问题。Chrome 安全团队提醒，会话 Cookie 窃取类攻击（包括信息窃取木马与中间人攻击）近年来明显上升，DBSC 是继通行密钥之后，又一层「不依赖共享密钥」的身份验证思路，目的都是让攻击者更难把用户的登录身份整个搬走。</p>



<p class="has-small-font-size wp-block-paragraph">来源：Ars Technica（作者 Dan Goodin，2026 年 8 月 11 日）</p>

]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
