Chrome тестирует привязанные к устройству сессии против угона аккаунтов
DBSCs используют ключ, который хранится в TPM или Secure Enclave, так что украсть cookie можно, а вот ответ на challenge без приватного ключа — уже нет. Пока защита включена только в Chrome 147 для Windows и 150 для macOS, да и то для ограниченного круга пользователей.