你密码再强也没用——黑客早就跳过密码了。
Session Cookie,这才是他们真正想要的。每次你登录一个网站,服务器会在你浏览器里存一小段"身份证",省得你每次刷新页面都要重新输入密码。这东西一旦被偷,攻击者直接接管你的账号,管你密码是16位还是指纹解锁。
Google 现在出了一个招,叫 DBSC(Device Bound Session Credentials),翻译过来就是"硬件绑定会话凭据"。
原理不复杂:你登录时,公钥留在服务器端,私钥存在电脑的 TPM 芯片或苹果的 Secure Enclave 里。以后浏览器要验证身份,光有 Session Cookie 不够,还得用私钥签个名,而 TPM/Secure Enclave 死也不肯把私钥交出来。
安全研究员 Scott Helme 说得直白:"攻击者没法从设备里把私钥抽走,因为 TPM 和 Secure Enclave 根本不理你。这是核心保护。"
这招对谁威胁最大?
(1) 依赖 2FA 和 Passkey 的大公司——这些企业员工账号向来是钓鱼重点
(2) 金融和电商平台——Session Cookie 被盗等同于直接转账
(3) 任何还在用密码+验证码"双重保险"的场景
现在 Chrome 147(Windows)和 150(macOS)已经默认开启,只针对一部分用户。等它全量铺开,Session Cookie 盗窃的生意就难做了。
这不是小事。密码早就是过去式,Passkey 往前拱了一步,而 DBSC 把最后那道门也堵上了。整个认证体系正在重建——从"你知道什么+你有什么",彻底变成"你设备本身"。
你的账号安全性,本质上取决于你最弱的那台设备。