DeFi Крипто-кошельки

Google представила открытое бета-тестирование DBSC в Chrome и усилила прозрачность патчей через Project Zero

DeFi Крипто-кошельки
Google Launches DBSC Open Beta in Chrome and Enhances Patch Transparency via Project Zero

Google запускает новую безопасность в Chrome с функцией Device Bound Session Credentials для защиты сессий пользователей и внедряет политику прозрачности патчей через команду Project Zero, что поможет сократить уязвимости и повысить защиту данных.

В современную эпоху цифровой безопасности успех компаний напрямую зависит от того, как они справляются с защищенностью пользовательских данных и управления уязвимостями. В июле 2025 года Google сделала важный шаг вперёд, выпустив публичную бета-версию функции Device Bound Session Credentials (DBSC) в браузере Chrome на Windows. Эта инновация призвана усовершенствовать безопасность сеансов аутентификации, а также значительно снизить риски кражи session cookie — одной из распространённых причин компрометации учётных записей пользователей. DBSC впервые появилась в виде прототипа в апреле 2024 года и за это время привлекла внимание экспертов в области кибербезопасности. Её главная задача — привязать сеанс аутентификации к конкретному устройству, с которого вошёл пользователь, тем самым предотвращая возможность использования украденных куки-файлов на другом устройстве злоумышленниками.

Маленькие текстовые файлы cookie, которые сайты применяют для сохранения информации о входе, часто оказываются уязвимыми к перехвату и повторному использованию. Именно здесь DBSC вмешивается, повышая целостность сеансов и усиливая постаутентификационную защиту. Старший директор по продукт-менеджменту Google Workspace Энди Вэнь подчёркивает, что DBSC призвана сделать процесс безопасности уже после входа в аккаунт более надёжным и сложным для обхода. Используя эту систему, риск злоупотребления украденными сессионными данными значительно уменьшается. Это особенно важно для корпоративных пользователей и всех, кто ценит надёжную защиту своих онлайн-сервисов.

Кроме того, Google также объявила о расширении поддержки пасспаролей (passkey), которые теперь доступны более чем 11 миллионам корпоративных клиентов Google Workspace. Произведено улучшение административных функций, позволяющих администраторам проводить аудит регистрации и ограничивать использование пасспаролей только физическими ключами безопасности. Такой подход повышает уровень контроля и минимизирует риски, связанные с компрометацией учётных данных. Также компания планирует внедрение в закрытую бету приёмника Shared Signals Framework (SSF) для избранных клиентов. SSF представляет собой систему обмена важными сигналами безопасности почти в реальном времени с помощью стандарта OpenID.

Такая организация потока информации позволяет более эффективно и слаженно реагировать на угрозы. Как отметил Энди Вэнь, эта технология не только ускоряет обнаружение и реагирование на атаки, но и даёт возможность осуществлять обмен различными данными, например, информацией об устройствах и пользователях, что значительно усиливает коллективную кибероборону. На фоне этих нововведений команда Google Project Zero сообщила о запуске новой инициативы — политики Reporting Transparency, направленной на решение проблемы «upstream patch gap». Важно уточнить, что классический «patch gap» означает разрыв во времени между публикацией патча и его установкой конечным пользователем. Но проблема upstream patch gap связана с задержкой на уровне производителей и поставщиков программного обеспечения, когда исправления уже готовы, но ещё не интегрированы и не доставлены конечным пользователям через дистрибьюторов или OEM-производителей.

Для сокращения этого разрыва Google планирует публично объявлять о новых уязвимостях в течение недели с момента их сообщения соответствующему вендору. В такую публикацию будет входить информация о поставщике, затронутом продукте, дате сообщения и окончательном сроке раскрытия сведений, который обычно составляет 90 дней. В текущем списке уже зафиксированы две уязвимости в Windows от Microsoft, один дефект в Dolby Unified Decoder и три проблемы, выявленные в Google BigWave. Руководитель Project Zero Тим Уиллис уточнил, что цель новичковой политики — повысить прозрачноть и своевременность реакции со стороны downstream-участников экосистемы безопасности. Благодаря ранним предупреждениям они смогут лучше отслеживать критичные уязвимости и быстрее принимать меры для защиты своих систем и пользователей.

Отдельно Google намерена интегрировать принцип прозрачности в работу искусственного интеллекта Big Sleep, инструмент, созданный в сотрудничестве DeepMind и Project Zero для ускорения и улучшения обнаружения уязвимостей. При этом компания подчёркивает, что ни технические детали, ни доказательства концепций, которые могут использоваться злоумышленниками, не будут публиковаться до наступления срока раскрытия информации. Запуск DBSC и прозрачной политики патчей — важные шаги для улучшения общей кибербезопасности. Простым пользователям это гарантирует более надёжную защиту сеансов входа без потери удобства, а организациям — расширение возможностей контроля и мониторинга угроз. Проект Zero продолжает подтверждать репутацию Google как одного из лидеров в сфере безопасности, развивая передовые методы выявления и устранения уязвимостей.

Эти инициативы приходят в критический момент, когда количество атак на программное обеспечение и сервисы стремительно растёт. Значимые усилия Google в части ситуационно-досрочного обмена информацией о вредоносных действиях и повышении уровня защиты позволят заинтересованным компаниям и специалистам быстрее адаптироваться к меняющимся реалиям угроз и защищать пользователей в глобальном масштабе. Обеспечение безопасности данных и доверия пользователей — ключевой приоритет развития цифровой индустрии, и новые инструменты Google открывают дорогу для более безопасного интернета. В ближайшие годы можно ожидать, что подобные технологии получат широкое внедрение, а сотрудничество и прозрачность между производителями ПО и пользователями будут одним из определяющих факторов устойчивой защиты информационных систем от сложных и целенаправленных кибератак.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Wiz Uncovers Critical Access Bypass Flaw in AI-Powered Vibe Coding Platform Base44
Понедельник, 17 Ноябрь 2025 Обнаружена критическая уязвимость обхода доступа в AI-платформе Base44 от Wiz

Раскрытие серьезной уязвимости в AI-платформе Base44 выявляет риски безопасности в современных инструментах генерации кода и подчеркивает необходимость интеграции защитных механизмов на этапе разработки продуктов с искусственным интеллектом.

Ubiquiti launches UniFi OS Server for self-hosting
Понедельник, 17 Ноябрь 2025 UniFi OS Server от Ubiquiti: Полное руководство по самостоятельному размещению сетевого стека

Подробный обзор UniFi OS Server – нового решения от Ubiquiti для самостоятельного размещения полного сетевого стека. Как установить, настроить и использовать UniFi OS Server на различных платформах для управления вашей сетью с максимальным удобством и безопасностью.

Launch HN: Gecko Security (YC F24) – AI That Finds Vulnerabilities in Code
Понедельник, 17 Ноябрь 2025 Gecko Security: Инновационный ИИ для выявления уязвимостей в коде

Обзор передового решения Gecko Security, использующего искусственный интеллект для глубокого анализа и обнаружения сложных уязвимостей в программном обеспечении, недоступных традиционным SAST инструментам.

How to Scan Force Pushed Commits for Secrets
Понедельник, 17 Ноябрь 2025 Как сканировать форсированные коммиты на наличие секретов: полный гид по безопасности GitHub

Узнайте, как эффективно обнаруживать скрытые секреты в форсированных коммитах на GitHub с помощью нового инструмента Force Push Scanner. Понимание работы форсированных пушей, причины их использования и возможность выявления уязвимых данных помогут защитить ваши репозитории от утечек и повысить уровень безопасности разработки.

QUIC for the kernel
Понедельник, 17 Ноябрь 2025 Внедрение протокола QUIC в ядро Linux: новые горизонты для сетевых технологий

Обзор интеграции протокола QUIC в ядро Linux, его преимуществ, особенностей реализации и перспектив развития сетевых коммуникаций с учетом современных вызовов и требований к производительности и безопасности.

Gemini Embedding: Powering RAG and context engineering
Понедельник, 17 Ноябрь 2025 Gemini Embedding: Революция в RAG и Контекстном Инжиниринге для Современного Искусственного Интеллекта

Технология Gemini Embedding открывает новые горизонты в области обработки естественного языка, существенно повышая точность и эффективность систем на основе RAG и контекстного инжиниринга. Благодаря своим уникальным свойствам, модель стала незаменимым инструментом для компаний, стремящихся преобразить работу с большими объемами текстовых данных и улучшить взаимодействие ИИ с пользователями по всему миру.

Secure boot certificate rollover is real but probably won't hurt you
Понедельник, 17 Ноябрь 2025 Обновление сертификата Secure Boot: что нужно знать и почему это не страшно

Подробное объяснение процесса обновления сертификатов Secure Boot, влияние на пользователей и советы по безопасному использованию технологии без лишних опасений.