Evitar o roubo de cookies com a vinculação de sessão

O Google Workspace aumenta automaticamente a segurança das sessões on-line dos usuários usando credenciais de sessão vinculadas ao dispositivo (DBSC). O DBSC foi criado para evitar o sequestro de sessão, também conhecido como roubo de cookies.

Esse tipo de ataque cibernético ocorre quando uma parte não autorizada assume o controle da sessão ativa de um usuário na Web roubando o cookie de sessão, geralmente por malware no dispositivo do usuário. Um cookie de sessão é um pequeno arquivo de dados que contém o identificador exclusivo da sessão emitido pelo site durante o login. Ao apresentar esse cookie roubado, o invasor pode se passar pelo usuário legítimo e continuar a sessão autenticada.

O DBSC vincula a sessão de um usuário ao dispositivo específico, dificultando que invasores usem cookies roubados em outros dispositivos. Isso cria um limite de segurança baseado em hardware que reduz o risco de acesso não autorizado às contas de usuários e mantém os dados sensíveis seguros. A DBSC está ativada por padrão para todas as contas do Workspace. Nenhuma ação do administrador é necessária para ativar essa proteção.

Requisitos para usar o DBSC

  • Navegador Chrome: versão 146 ou mais recente para Windows. Para mais detalhes, acesse Atualizar o Google Chrome.
  • Segurança de hardware:exige recursos de segurança baseados em hardware para armazenar com segurança as chaves criptográficas usadas para vincular a sessão ao dispositivo. No Windows, esse é um Módulo de plataforma confiável (TPM), que é padrão na maioria dos dispositivos com Windows 11. Consulte a documentação do fabricante do dispositivo para confirmar os recursos de hardware.

Como a proteção do DBSC é aplicada

A proteção DBSC é aplicada automaticamente quando o dispositivo e o navegador de um usuário atendem aos requisitos técnicos necessários. Em alguns casos, as sessões podem permanecer desvinculadas. Alguns motivos comuns:

  • Ambiente não compatível: problemas com o sistema operacional, a versão do navegador ou a segurança de hardware do usuário (como um TPM no Windows).
  • Sessões atuais: a proteção do DBSC só é válida para novas sessões. Os usuários que já estavam conectados quando o DBSC foi ativado precisam sair e fazer login novamente para vincular a sessão.
  • Modificações no navegador: algumas extensões ou mudanças manuais nos cookies podem impedir que o DBSC funcione corretamente.

Aplicar as credenciais de sessões vinculadas ao dispositivo com o acesso baseado no contexto

Limitado a apps da Web para computador e não aplicável a apps para dispositivos móveis ou APIs

Você pode aumentar ainda mais a segurança exigindo que os usuários tenham o DBSC para acessar apps específicos do Google Workspace. Quando você aplica o DBSC, os usuários são solicitados a fazer login novamente se o sistema detectar uma diferença em relação a uma sessão vinculada estabelecida anteriormente. Essa reautenticação permite que o sistema tente uma nova vinculação segura. Os usuários em plataformas sem suporte não podem acessar o app protegido. Essa medida de segurança é configurada pelo Acesso baseado no contexto.

Para configurar a aplicação do DBSC:

  1. Siga as instruções para criar um nível de acesso personalizado em Permitir o acesso a apps apenas de sessões vinculadas ao DBSC.
  2. Atribua o nível de acesso aos apps que você quer que sejam acessados apenas por sessões limitadas por DBSC no modo de monitoramento para simular a aplicação sem bloquear o acesso do usuário.
  3. Depois de avaliar o impacto, atribua níveis de acesso no modo ativo para aplicar o acesso apenas por sessões vinculadas ao DBSC. Para mais detalhes, acesse Implantar o acesso baseado no contexto.

A aplicação do DBSC não é imediata, o que significa que, depois que um usuário faz login, há um período de carência antes da aplicação. Esse design acomoda possíveis problemas de vinculação temporária. Depois da vinculação, o sistema verifica periodicamente se os usuários que acessam os apps especificados têm sessões vinculadas a DBSC. Qualquer reautenticação vai redefinir esse período de carência, e o DBSC não será aplicado durante essa reautenticação.

Investigar problemas de proteção e sessão do DBSC

Use a ferramenta de investigação de segurança para monitorar a proteção do DBSC e resolver problemas de interrupções de sessão. Há duas origens de registros para a atividade do DBSC:

  • Eventos de registro do usuário: monitoram a vinculação de tokens de acesso a dispositivos do usuário.
  • Eventos de registro da avaliação do acesso: analise o status de cookies específicos.

Observação:os eventos de registro do DBSC só ficam visíveis para a conta principal quando várias contas de usuário estão conectadas ao mesmo perfil do navegador Chrome.

Etapa 1: pesquisar a atividade do DBSC em eventos de registro do usuário

Use essa fonte de dados para determinar se a DBSC está vinculando chaves aos dispositivos dos usuários e validando sessões.

Para verificar se o DBSC está vinculando chaves:

  1. No Google Admin Console, acesse Menu e depois Segurança e depois Central de segurança e depois Ferramenta de investigação.

    Exige o privilégio de administrador Central de segurança.

  2. Em Origem de dados, selecione Eventos de registro do usuário.
  3. Clique em Adicionar condição.
  4. Em Atributo, selecione Evento e depois É como o operador e depois Vinculação de chave DBSC como o evento.
  5. Clique em Pesquisar.
  6. Na tabela de resultados, analise a coluna Status do evento:
    • Sucesso: a proteção DBSC está ativada para o usuário, e a sessão está protegida.
    • Falha: a vinculação de DBSC não foi concluída, e a proteção não está ativada para o usuário.
    • Nenhum resultado: a proteção DBSC não foi tentada para esta sessão do usuário.

Para verificar se o DBSC está validando sessões:

  1. No Google Admin Console, acesse Menu e depois Segurança e depois Central de segurança e depois Ferramenta de investigação.

    Exige o privilégio de administrador Central de segurança.

  2. Clique em Adicionar condição.
  3. Para Atributo, selecione Evento e depois É como o operador e depois Validação de chave do DBSC como o evento.
  4. Clique em Pesquisar.
  5. Na tabela de resultados, analise a coluna Status do evento:
    • Sucesso: o cookie foi validado.
    • Falha: a validação do DBSC não foi concluída. Clique no status para receber mais informações, como um código do erro.

Uma validação sem sucesso não significa necessariamente que o usuário está tendo interrupções na sessão. Os usuários podem receber interrupções se várias validações sem sucesso ocorrerem em sucessão.

Etapa 2: verificar se há negações de acesso nos eventos de registro da Avaliação do acesso

Use essa fonte de dados para determinar se o acesso ao cookie de um usuário foi negado.

  1. No Google Admin Console, acesse Menu e depois Segurança e depois Central de segurança e depois Ferramenta de investigação.

    Exige o privilégio de administrador Central de segurança.

  2. Em Origem de dados, selecione Eventos de registro da avaliação de acesso.
  3. Clique em Adicionar condição.
  4. Em Atributo, selecione Evento e depois É como o operador e depois Negar solicitação de validação de cookie como o evento.
  5. Clique em Pesquisar.
  6. Na tabela de resultados, clique em Negado na coluna Status do evento ou no link na coluna Descrição para abrir um painel lateral em que você pode analisar os seguintes motivos para tentativas sem sucesso:
    • DBSC_BOUND_COOKIE_MISSING
    • DBSC_BOUND_COOKIE_CORRUPTED
    • DBSC_BOUND_COOKIE_EXPIRED

Os eventos de registro são agrupados por sessão. Para gerenciar o volume de registros, apenas um evento é gravado por hora para cada sessão única e tipo de tentativa sem sucesso. Outras tentativas com os mesmos detalhes não serão registradas durante esse período.

Etapa 3: investigar se as interrupções de sessão são causadas pelo DBSC

Os usuários podem ser desconectados por vários motivos, como limites de duração da sessão, políticas definidas pelo administrador ou problemas de rede. Embora um encerramento de sessão nem sempre indique um problema de DBSC, sequências de registros específicas podem ajudar a identificar atividades relacionadas a DBSC ou instâncias em que o sistema bloqueou uma sessão comprometida.

Use estes pontos para identificar atividades relacionadas ao DBSC:

  • Analise as sequências de registros: se você encontrar validações de chave do DBSC sem sucesso seguidas por uma solicitação de validação de cookie de negação, o DBSC pode ser a causa do desconexão do usuário.
  • Entenda o impacto no usuário: para manter a conta segura, um usuário precisa fazer login novamente se o processo de vinculação encontrar um erro.


Google, Google Workspace e marcas e logotipos relacionados são marcas registradas da Google LLC. Todos os outros nomes de empresas e produtos são marcas registradas das empresas às quais estão associados.