App-Bound Encryption
App-Bound Encryption es el método de cifrado con el que Chrome protege las cookies desde la versión 127. La clave no está atada al archivo, sino al propio navegador y a la máquina: solo Chrome, y solo en la máquina donde las cookies vivieron originalmente, puede descifrarlas.
Estas entradas son fáciles de reconocer por el comienzo del valor — v20 en lugar del anterior v10.
Qué cambió para una persona corriente
Antes un perfil de Chrome se mudaba copiando la carpeta. Ahora no: las cookies copiadas en otro ordenador se convierten en basura ilegible, y en el primer arranque Chrome las elimina como corruptas. El tamaño está todo ahí, pero no hay sesiones iniciadas.
Nuestra medición en un perfil real:
| Qué comprobamos | Resultado |
|---|---|
| cookies del perfil principal | 2618 de ellas, todas v20 |
| la misma carpeta, copiada a otro sitio | 0 de 2618 leídas |
| cookies de perfiles creados en una carpeta separada | todas v10 — corrientes |
El segundo candado: la depuración
El cifrado es solo la mitad. Con Chrome 136, el navegador dejó de aceptar claves de depuración (--remote-debugging-port, --remote-debugging-pipe) cuando se ejecuta con la carpeta de perfil por defecto. Antes, un solo comando por el canal de depuración entregaba de golpe todas las cookies del perfil — de eso se aprovechaban exactamente los programas ladrones de sesiones, y se cerró la puerta.
Ambas restricciones aparecieron contra el robo de sesiones, y ambas se aplican por igual a todos.
Qué se sigue de esto
Nadie puede quitarte las sesiones de tu Chrome principal — ni por archivos, ni por depuración. Si te prometen lo contrario, se trata o de una versión antigua de Chrome, o de un programa que no tiene nada que hacer en tu ordenador.
Mientras tanto, los marcadores, el historial, el autocompletado y las extensiones se siguen mudando con normalidad, y las contraseñas se mudan como un paso aparte, mediante la exportación integrada de Chrome a un archivo.
Por qué los perfiles separados son diferentes
Una carpeta de perfil no predeterminada tiene una clave de cifrado distinta — esto está escrito en el propio anuncio de Google. Por eso las cookies en tal perfil siguen siendo corrientes (v10) y se pueden mudar, y la depuración está permitida en él.
De ahí una regla práctica sobre el orden de las operaciones: una sesión no se vuelve transferible con efecto retroactivo, sino que se vuelve transferible desde el momento en que la iniciaste en un perfil separado. Un desglose completo — en el artículo sobre el traslado de sesiones.
