Google Chrome po shton një mekanizëm të ri sigurie që synon të bllokojë një nga format gjithnjë e më të zakonshme të marrjes së llogarive: vjedhjen e kredencialeve të sesionit. Teknologjia e re lidh kredencialet e sesionit me vetë pajisjen, duke e bërë shumë më të vështirë përdorimin e tyre nga një pajisje tjetër.
Problemi që Google po përpiqet të adresojë është i ndryshëm nga vjedhja tradicionale e fjalëkalimeve. Kur një përdorues identifikohet në një shërbim, shfletuesi zakonisht merr një kredencial që i tregon serverit se përdoruesi është tashmë i autentifikuar. Nëse një sulmues arrin ta marrë atë kredencial, ai mund të përpiqet ta përdorë për të hyrë në llogari pa pasur nevojë të dijë fjalëkalimin.
Këto sulme janë veçanërisht problematike sepse mund të anashkalojnë disa nga mekanizmat tradicionalë të mbrojtjes. Edhe nëse përdoruesi ka aktivizuar autentifikimin me shumë faktorë, një sesion tashmë i autentifikuar mund të bëhet objektivi kryesor. Zgjidhja e re e Chrome bazohet te device-bound session credentials, kredenciale sesioni të lidhura me pajisjen. Në vend që një kredencial të funksionojë thjesht si një “çelës” që mund të përdoret diku tjetër, sistemi e lidh atë me pajisjen ku është krijuar. Kjo e kufizon ndjeshëm vlerën e një kredenciali të vjedhur.
Koncepti është i rëndësishëm sepse zhvendos fokusin e sigurisë nga pyetja “A e ka sulmuesi kredencialin?” te një pyetje më e vështirë: A mund ta përdorë atë kredencial jashtë pajisjes ku është krijuar? Kjo qasje mund të jetë veçanërisht e dobishme në një kohë kur vjedhja e cookies dhe kredencialeve të sesionit është bërë një teknikë e rëndësishme në sulmet ndaj llogarive online.
Megjithatë, teknologjia nuk eliminon të gjitha rreziqet. Nëse vetë pajisja është komprometuar, mbrojtja mund të ketë kufizime. Po ashtu, siguria varet edhe nga mënyra se si shërbimet online e zbatojnë këtë mekanizëm. Megjithatë, drejtimi është i qartë: Chrome po përpiqet ta bëjë një kredencial të vjedhur shumë më pak të vlefshëm për sulmuesin. Dhe në luftën kundër marrjes së llogarive, kjo mund të jetë një nga ndryshimet më të rëndësishme të sigurisë së shfletuesit.



















































Discussion about this post