App-Bound Encryption
App-Bound Encryption é o método de criptografia que o Chrome usa para proteger os cookies desde a versão 127. A chave não está atrelada ao arquivo, mas ao próprio navegador e à máquina: só o Chrome, e só na máquina onde os cookies viveram originalmente, consegue descriptografá-los.
Esses registros são fáceis de reconhecer pelo início do valor — v20 em vez do antigo v10.
O que mudou para uma pessoa comum
Antes, um perfil do Chrome se mudava copiando a pasta. Agora não: cookies copiados em outro computador viram lixo ilegível, e na primeira inicialização o Chrome os limpa como corrompidos. O tamanho está todo lá, mas não há sessões logadas.
Nossa medição num perfil real:
| O que verificamos | Resultado |
|---|---|
| cookies do perfil principal | 2618 deles, todos v20 |
| a mesma pasta, copiada para outro lugar | 0 de 2618 lidos |
| cookies de perfis criados numa pasta separada | todos v10 — comuns |
O segundo cadeado: a depuração
A criptografia é só metade. Com o Chrome 136, o navegador parou de aceitar chaves de depuração (--remote-debugging-port, --remote-debugging-pipe) quando roda com a pasta de perfil padrão. Antes, um único comando pelo canal de depuração entregava de uma vez todos os cookies do perfil — era exatamente disso que os programas ladrões de sessão se aproveitavam, e a porta foi fechada.
As duas restrições surgiram contra o roubo de sessões, e as duas se aplicam a todos igualmente.
O que se segue disso
Ninguém consegue tirar as sessões do seu Chrome principal — nem por arquivos, nem por depuração. Se prometerem o contrário a você, trata-se ou de uma versão antiga do Chrome, ou de um programa que não tem nada a fazer no seu computador.
Enquanto isso, favoritos, histórico, preenchimento automático e extensões continuam se mudando normalmente, e as senhas se mudam como uma etapa separada, pela exportação nativa do Chrome para um arquivo.
Por que perfis separados são diferentes
Uma pasta de perfil não padrão tem uma chave de criptografia diferente — isso está escrito no próprio anúncio do Google. Por isso os cookies num perfil desses continuam comuns (v10) e podem ser mudados, e a depuração é permitida nele.
Daí uma regra prática sobre a ordem das ações: uma sessão não se torna transferível retroativamente — ela se torna transferível a partir do momento em que você a iniciou num perfil separado. Um detalhamento completo — no artigo sobre transferência de sessões.
