不用 DBSC
普通会话主要依赖 Cookie。攻击者复制到未过期的 Cookie 后,就可能在另一台设备或另一个浏览器上下文里直接重放。
- 刷新条件:通常只看 Cookie 或传统刷新凭据是否还有效。
- 重放窗口:Cookie 没过期前都可能被利用。
- 演示含义:这里展示的是短 Cookie 有效期内的可利用窗口。
dbsc.chromesec.org · 以服务端观察到的证据为准
Chrome 处理注册响应并回调 /StartSession 后才算真正启用;浏览器版本和安全上下文只作为提示信号。
普通会话主要依赖 Cookie。攻击者复制到未过期的 Cookie 后,就可能在另一台设备或另一个浏览器上下文里直接重放。
DBSC 不会让已经偷到且未过期的短 Cookie 立刻失效;它把 Cookie 有效期做短,并把自动续期绑定到原 Mac Chrome 的设备私钥。
等待浏览器脚本检测 HTTPS 和 isSecureContext。
等待浏览器脚本读取 Mac Chrome 品牌和主版本。
尚未观察到 DBSC 注册
没有稳定公开的前端 DBSC 开关可直接读取,所以最终结论以服务端是否观察到 DBSC 注册为准。如果事件只停在 registration-started,说明服务端已发出注册挑战,但 Chrome 没有成功回调 /StartSession;Mac Chrome 148+ 只是实验提示阈值,还需要当前构建、flag 或灰度真正启用 DBSC。
还没有服务端观察到的 DBSC 事件。
Secure-Session-Registration。DBSC 可以降低离开本机后的 Cookie 重放风险,也能减少长期被盗 Cookie 的价值。