Přesně to samé jsem si říkal. Na druhou stranu, krádeže cookies jsou problém a zároveň uživatelé chtějí být na weby aktivně přihlášeni, a nechtějí co 10 minut někam psát heslo, protože mají cookies zakázané. Přiznám se, že jsem o tom nepřemýšlel, takže možná je jiná cesta. Jak jinak by se daly zabezpečit?
Podle [1] to bude fungovat jen na strojích s TPM, tím pádem to zvětší využitelný fingerprint [2] o jeden bit (=má nebo nemá TPM). Pokud ta API umí předat nějaké verze nebo capabilities, počet bitů které poskytne k fingerprintu bude větší.
[1] https://github.com/WICG/dbsc?tab=readme-ov-file#tpm-considerations
[2] https://www.amiunique.org/
nikoliv, budou mít jen krátkou platnost (na přesné hodnotě se asi ještě nedohodli), takže půjdou rovnou zneužít, viz povídání na odkazovaném githubu:
That endpoint in turn, using existing standard Set-Cookie headers, provides the browser with short-term cookies needed to make other requests.
Na server tedy budou putovat úplně shodné cookies, jen prohlížeč je důkladně schová u sebe.
Pominu-li, že to je výmysl Googlu (a ten nemá poslední dobou dobré nápady) a to, že se to asi bude dát zneužít, může konečně odpadnout ta otravná nemožnost u některých webů udělat refresh stránky, protože se session pamatuje pouze runtime v paměti javascriptu.