谷歌开发并发布了一项新的 Cookie 保护措施,该措施可确保被盗的会话 Cookie 在任何其他设备上都无法使用,前提是网站已更新以支持此措施。以下是该措施的作用、适用人群以及您现在应该采取的措施。
简短版
信息窃取恶意软件不需要您的密码,甚至不需要您的多因素身份验证 (MFA) 代码。它只需要您登录后浏览器存储的名为“会话 Cookie”的小文件。多年来,仅窃取此文件就足以冒充您在线身份,绕过用户名、密码,甚至多因素身份验证 (MFA)。Chrome 现在将该文件与您的特定设备绑定,因此会话 Cookie 在任何设备上都无法正常工作,从而防止“会话窃取”攻击。
当您登录网站时,您的浏览器会收到一个会话 cookie,这是一个证明您已登录的小令牌。从那时起,服务器信任的是这个令牌,而不是您的密码。这使得浏览网页既快捷又方便,但也带来了一个真正的安全漏洞。持有 cookie 的人就掌握了您的会话信息,无需密码,也无需多因素身份验证 (MFA)。
像 LummaC2 这样的信息窃取恶意软件家族在 2024 年和 2025 年悄悄地收集这些 cookie,并在网上市场出售。由于 cookie 通常能保持数天甚至数周的有效期,攻击者有充足的时间在无人察觉的情况下使用它们。
在任何操作系统上,仅靠软件都无法可靠地阻止 cookie 外泄。
Google 安全团队,2026 年 4 月
谷歌的答案是…… 设备绑定会话凭据或者说是 DBSC。现在,Windows 版 Chrome 146 已面向所有用户推出此功能,macOS 版本也即将支持。其原理很简单:Chrome 不再仅仅信任 cookie 本身,而是将会话与您登录的物理设备绑定。即使 cookie 被窃取,它也无法在任何其他设备上正常工作。
谷歌自身的测试表明,DBSC 在测试版期间拦截了 94% 的 cookie 窃取尝试。对于剩余的 6% 的窃取成功案例,攻击者需要事先在用户设备上植入能够识别私钥的恶意软件。此外,每个会话都会使用不同的密钥,因此网站无法利用此系统追踪用户在不同网站上的访问记录或将用户的活动关联起来。
Chrome率先采取了最彻底的措施。以下是各大桌面浏览器目前在安全保护方面的进展对比。苹果曾担忧“超级Cookie”能够实现跨会话的永久追踪。W3C规范通过确保密钥与网站数据一同清除来解决这个问题。苹果目前仍处于“讨论中”而非“开发中”的状态。

这种保护是真实存在的,而且非常重要。但这并非故事的全部。以下四点需要牢记。
已被盗的 cookie
目前已在网上流传的 51.7 万个凭证包不受影响。DBSC 仅保护其激活后创建的新会话。
旧硬件
没有TPM或安全隔离区的设备会退回到旧的无保护模式。许多老旧的商用电脑都没有这种芯片,所以请检查一下您的电脑。
运行 PowerShell 命令:Get-Tpm
网站也需要更新。
DBSC 要求网站在其后端添加支持。谷歌和 Okta 已经完成了这项工作。大多数其他应用和平台仍在努力实现这一点。
其他浏览器不在涵盖范围内。
目前,任何使用 Firefox、Safari、Edge(不支持完整 DBSC)或移动浏览器进行工作访问的用户都无法获得此保护。
您无需成为安全专家即可从中受益。Chrome 会在支持的硬件上自动完成繁重的防护工作。您的任务是确保它能够正常工作。
在个人设备上,打开 Chrome 浏览器,依次点击“设置”、“帮助”和“关于 Google Chrome”。如果您的 Chrome 版本低于 146,请立即更新。在 Windows 11 系统上,您的设备几乎肯定配备了此功能所需的 TPM 芯片。如果您使用的是较旧的电脑或 Windows 10 系统,请查看制造商提供的规格说明以确认。
对于企业主和 IT 负责人,请在下次团队签到时添加以下内容:确认您的员工使用的是 Chrome 146 或更高版本,请 IT 人员验证 Windows 设备上的 TPM 是否已激活,并密切关注关键业务应用程序发布的关于 DBSC 支持的公告。相关技术正在快速发展。
一句话总结: 更新 Chrome 浏览器,检查您的硬件是否有 TPM 芯片,并且要知道,很快许多网站都会阻止被盗的会话 cookie 生效,从而杜绝会话 cookie 窃取攻击。“cookie 怪兽”即将消失!
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。