Chrome sécurise les sessions avec DBSC, Firefox refuse
Chrome a commencé à enfermer la clé de signature des sessions dans le TPM (Windows) ou la Secure Enclave (macOS) via le protocole DBSC, rendant les cookies volés inutilisables. Mozilla a rejeté officiellement DBSC en août, critiquant ses failles potentielles. Le déploiement est progressif sur Chrome à partir des versions 147 (Windows) et 150 (macOS).
« "L'attaquant peut voler le cookie, mais il ne peut pas répondre à un défi DBSC en le signant avec la clé privée, qui reste en sécurité sur votre appareil" » - Korben
Que faut-il retenir ?
- Chrome utilise DBSC pour stocker les clés de session dans le TPM ou Secure Enclave.
- Mozilla a rejeté DBSC en août, critiquant ses failles et son non-respect des standards.
- Google a basculé ses comptes sur DBSC fin mai pour Chrome sur Windows.
- DBSC est disponible à partir des versions 147 de Chrome pour Windows et 150 pour macOS.
Pourquoi cette nouvelle compte-t-elle ?
Cette évolution impacte directement la sécurité des sessions utilisateurs en ligne, réduisant les risques de vol de session. Les professionnels de la sécurité doivent comprendre ces changements pour adapter leurs stratégies de protection. L'adoption ou le rejet par les principaux navigateurs influence les standards futurs en matière de sécurité web.
Versions 147 (Windows) et 150 (macOS) de Chrome pour DBSC
💬 Scott Helme, Expert en sécurité ayant déployé DBSC chez Report URI
Public concerné : développeurs, entreprises