
“Wij hebben tweefactorauthenticatie ingevoerd, dus onze accounts zitten goed.” Dat klinkt logisch, maar het klopt niet helemaal. Aanvallers hebben een route gevonden die tweefactorauthenticatie (2FA) gewoon overslaat: ze stelen niet je wachtwoord, maar je sessie. Dat is het bewijs dat je computer al ingelogd is. Met dat stukje data kunnen ze op hun eigen toestel verder werken alsof zij jou zijn, zonder ooit een code of wachtwoord in te tikken. Chrome pakt nu net dat probleem aan met een nieuwe beveiliging die je sessie aan je fysieke toestel vastklinkt. Voor een CFO is dat relevant, want het raakt rechtstreeks je risicoprofiel.
Dit betekent concreet dat je bescherming zit vóór het inloggen, niet erna. Wanneer je inlogt, controleert 2FA of jij het echt bent. Klopt alles, dan krijgt je browser een sessiecookie: een klein bestandje dat zegt “deze persoon is al gecontroleerd, laat maar door”. Zolang dat cookie geldig is, hoef je niet telkens opnieuw in te loggen. Handig voor jou. Handig voor een aanvaller ook.
Want steelt malware dat cookie van je toestel, dan hoeft de aanvaller je wachtwoord niet te kennen en je 2FA-code niet te onderscheppen. Hij plakt het cookie in zijn eigen browser en zit binnen. Ook passkeys, de moderne wachtwoordloze login, beschermen het inlogmoment maar niet per se wat erna gebeurt. Volgens Constella is deze zogenaamde infostealer-diefstal een reëel en groeiend aanvalspad. Het gevolg voor je bedrijf: een overgenomen account kan leiden tot fraude, datalekken en de kosten die daarbij horen. En dat terwijl je op papier alles goed had staan.
Device-bound session credentials (DBSC) koppelen je sessie aan het toestel waarop je inlogt. Dat is de kern. Bij het inloggen maakt Chrome een unieke sleutel aan die in een beveiligde hardwarekluis van je toestel blijft: de TPM-chip op Windows, de secure enclave op een Mac. Die sleutel kan er niet uit gekopieerd worden.
Het gevolg is simpel. Steelt iemand toch je sessiecookie en probeert hij het op zijn eigen laptop te gebruiken, dan mist hij die apparaatgebonden sleutel. Het cookie is dan waardeloos. Denk aan een kluissleutel die alleen werkt in het slot bij jou thuis: een kopie in vreemde handen opent niets. Volgens Google is dit al algemeen beschikbaar in Chrome voor Windows, met macOS die volgt. Voor Google Workspace-klanten op ondersteunde versies staat het standaard aan; er is geen aparte instelling per gebruiker.
Belangrijk voor de verwachtingen: DBSC beschermt tegen sessiecookie-diefstal, niet tegen alles. Trapt iemand in een phishingmail en geeft hij zijn wachtwoord weg, dan helpt deze functie niet. Het is een extra laag, geen wondermiddel.
Dit verlaagt een concreet risico zonder dat er een factuur tegenover staat. De functie kost je niets extra en zit ingebakken in een browser die je waarschijnlijk al gebruikt. Voor een CFO is dat een aantrekkelijke verhouding: minder kans op accountovername, geen nieuwe investeringslijn in de begroting.
De baat zit in wat je vermijdt. Een overgenomen bedrijfsaccount kan leiden tot onderzoekskosten, verstoorde werking, reputatieschade en mogelijke boetes bij een datalek. Dat zijn precies de posten die je liever niet in een risicorapportage naar de raad van bestuur zet.
Onder DBSC valt het verschil zo uiteen:
Reken je jezelf niet te snel rijk. DBSC dekt één aanvalspad af binnen een bredere aanpak. Sterke wachtwoorden, 2FA en degelijke toestelbeveiliging blijven nodig. Zie het als één extra slot op een deur die al meerdere sloten heeft: welkom, maar niet het enige dat je beschermt.

Je hoeft hier geen groot project van te maken. Eén gesprek met je IT-partner volstaat om te weten waar je staat. Stel deze vragen:
Bij Clear IT bekijken we zulke vragen soms samen met klanten, als onderdeel van een transparante risico- en kostenafweging. Weet je waar je staat, dan kan je het ook uitleggen aan je bestuur en je werkvloer.
Nee. DBSC beschermt de sessie nadat je bent ingelogd, terwijl 2FA het inlogmoment zelf controleert. Het zijn aanvullende lagen, geen vervanging van elkaar.
Nee. De functie zit ingebouwd in Chrome en brengt geen aparte licentiekost mee. Voor ondersteunde Google Workspace-versies op Windows staat ze standaard actief.
Voorlopig niet overal. Volgens de beschikbare informatie is het algemeen beschikbaar op Windows, met macOS die volgt. Laat je IT-partner nagaan welke toestellen in jouw omgeving al gedekt zijn.
Nee. DBSC stopt specifiek het misbruik van gestolen sessiecookies, maar niet phishing waarbij iemand zijn wachtwoord vrijwillig weggeeft. Het blijft één onderdeel van een bredere beveiligingsaanpak.