Aller au contenu
Sécurisez vos accès Google Workspace avec les Device Bound Session Credentials dans Chrome

Sécurisez vos accès Google Workspace avec les Device Bound Session Credentials dans Chrome

30 mai 2026· ⏱️ 3 min de lecture
Couverture

Une nouvelle barrière contre le piratage de session

Le vol de cookiesUn cookie est un petit fichier déposé par un site internet sur votre appareil pour se souvenir d'informations vous concernant, comme votre langue, votre… de session est devenu l’une des techniques privilégiées par les cybercriminels pour contourner l’authentification multifacteur (MFA). En dérobant un cookie actif, un attaquant peut usurper l’identité d’un utilisateur sans avoir besoin de ses identifiants ni de son code de validation. Pour contrer cette menace croissante, Google déploie désormais à grande échelle une technologie de rupture : les DeviceAnglicisme qui désigne un matériel comme un smartphone, une tablette, un ordinateur ou un portable. Bound Session Credentials (DBSC).

Auparavant disponible en version bêta, cette fonctionnalité est aujourd’hui accessible à tous et activée par défaut sur le navigateurLogiciel permettant de naviguer sur internet. Les plus répandus sont Chrome, Firefox, Safari, Opéra, Edge. ChromeNavigateur crée et maintenu par Google pour Windows pour l’ensemble des utilisateurs Google Workspace. Son principe est simple mais redoutablement efficace : lier cryptographiquement la session de l’utilisateur à sa machine physique.

Comment fonctionne la technologie DBSC ?

Lorsqu’un utilisateur se connecte à son compte Google Workspace via Chrome, le navigateur crée une paire de clés cryptographiques unique stockée directement dans la puce de sécurité de la machine (comme le TPM sur Windows). Le cookie de session est alors lié à la clé publique correspondante.

À intervalles réguliers, le serveur Google vérifie que la clé privée est bien présente sur la machine pour valider la session. Si un pirate informatique parvient à dérober le cookie de session par le biais d’un malwareUn malware est un logiciel malveillant. Une fois installé sur un ordinateur, téléphone ou tablette, il permet le vol, la destruction, ou l’espionnage des…, ce cookie devient totalement inutile sur un autre appareil car la clé de sécurité physique associée est manquante. La session est instantanément bloquée sur la machine de l’attaquant.

L’analyse de Mélanie

D’un point de vue stratégique, l’implémentation par défaut de la technologie DBSC est une excellente nouvelle pour la sécurité des organisations. En liant la session au matériel, Google résout l’un des plus grands points faibles de la sécurité web moderne sans ajouter la moindre friction pour vos collaborateurs au quotidien. Il n’y a pas de code supplémentaire à saisir, ni d’application d’authentification à ouvrir à chaque instant.

Pour les entreprises, cette avancée permet de simplifier considérablement les processus de sécurisation des accès et de rationaliser votre pile d’outils de sécurité. Vous dépendez moins de solutions tierces complexes de surveillance des terminaux pour contrer le vol de cookies, ce qui réduit la charge mentale de vos équipes informatiques. La seule limite actuelle réside dans le fait que cette protection est pour l’instant restreinte à l’écosystème Chrome et Windows. Pour garantir une protection universelle, il faudra que d’autres navigateurs et systèmes d’exploitation adoptent rapidement ce standard ouvert, ce qui est heureusement en cours de discussion au sein du groupe de standardisation du W3C.

📬 Ne manquez aucun article !

Recevez les nouveautés Google Workspace, IA et productivité directement dans votre boîte mail.

Je m'inscris à la newsletter