Morfiade
Español
Probar

App-Bound Encryption

App-Bound Encryption es el método de cifrado con el que Chrome protege las cookies desde la versión 127. La clave no está atada al archivo, sino al propio navegador y a la máquina: solo Chrome, y solo en la máquina donde las cookies vivieron originalmente, puede descifrarlas.

Estas entradas son fáciles de reconocer por el comienzo del valor — v20 en lugar del anterior v10.

Qué cambió para una persona corriente

Antes un perfil de Chrome se mudaba copiando la carpeta. Ahora no: las cookies copiadas en otro ordenador se convierten en basura ilegible, y en el primer arranque Chrome las elimina como corruptas. El tamaño está todo ahí, pero no hay sesiones iniciadas.

Nuestra medición en un perfil real:

Qué comprobamosResultado
cookies del perfil principal2618 de ellas, todas v20
la misma carpeta, copiada a otro sitio0 de 2618 leídas
cookies de perfiles creados en una carpeta separadatodas v10 — corrientes

El segundo candado: la depuración

El cifrado es solo la mitad. Con Chrome 136, el navegador dejó de aceptar claves de depuración (--remote-debugging-port, --remote-debugging-pipe) cuando se ejecuta con la carpeta de perfil por defecto. Antes, un solo comando por el canal de depuración entregaba de golpe todas las cookies del perfil — de eso se aprovechaban exactamente los programas ladrones de sesiones, y se cerró la puerta.

Ambas restricciones aparecieron contra el robo de sesiones, y ambas se aplican por igual a todos.

Qué se sigue de esto

Nadie puede quitarte las sesiones de tu Chrome principal — ni por archivos, ni por depuración. Si te prometen lo contrario, se trata o de una versión antigua de Chrome, o de un programa que no tiene nada que hacer en tu ordenador.

Mientras tanto, los marcadores, el historial, el autocompletado y las extensiones se siguen mudando con normalidad, y las contraseñas se mudan como un paso aparte, mediante la exportación integrada de Chrome a un archivo.

Por qué los perfiles separados son diferentes

Una carpeta de perfil no predeterminada tiene una clave de cifrado distinta — esto está escrito en el propio anuncio de Google. Por eso las cookies en tal perfil siguen siendo corrientes (v10) y se pueden mudar, y la depuración está permitida en él.

De ahí una regla práctica sobre el orden de las operaciones: una sesión no se vuelve transferible con efecto retroactivo, sino que se vuelve transferible desde el momento en que la iniciaste en un perfil separado. Un desglose completo — en el artículo sobre el traslado de sesiones.