Guía de Isoline
Aislamiento de perfiles del navegador: ¿qué se separa realmente?
El aislamiento de perfiles puede separar el estado del navegador y reducir confusiones de cuentas, pero no separa automáticamente el dispositivo, la red, las descargas ni todos los procesos.
«Perfil separado» parece un concepto preciso hasta que un flujo depende de él. Un producto puede referirse a otra carpeta. Otro puede añadir supervisión de procesos, políticas de red por perfil, cifrado, bloqueos, copias de seguridad y permisos de equipo. La etiqueta por sí sola no garantiza ninguna combinación concreta de esos límites.
Por tanto, la pregunta práctica es: ¿separado de qué, frente a qué fallo o actor y con qué pruebas?
Cuatro límites que se confunden con facilidad
| Límite | Lo que separa | Lo que no establece |
|---|---|---|
| Origen web | El almacenamiento legible por scripts de un sitio respecto al de otro origen | La separación entre dos inicios de sesión del mismo sitio dentro de un perfil |
| Perfil del navegador | Un conjunto de estados del navegador asociado a un perfil | Protección frente a otra persona que pueda acceder a la misma cuenta del sistema operativo |
| Site Isolation y sandbox | El contenido web de distintos sitios en procesos de renderizado restringidos | Una instalación del navegador o pila de red dedicada para cada perfil |
| Cuenta del sistema operativo, contenedor o máquina virtual | Archivos, procesos, credenciales y, en ocasiones, políticas de red en un límite del sistema | Separación automática de las cuentas dentro de un navegador sin configurarla |
Estas capas resuelven problemas diferentes. Las reglas de mismo origen de la web impiden que un script corriente de un origen lea el almacenamiento de otro. El modelo de seguridad Site Isolation de Chromium añade límites de procesos de renderizado en sandbox entre sitios. Un perfil agrupa el estado del navegador de una persona o un flujo. Una cuenta del sistema operativo o una máquina virtual aborda un adversario local más fuerte o un problema de aislamiento del host.
Una afirmación sobre una capa nunca debe utilizarse como prueba de otra.
Lo que suele separar un perfil persistente del navegador
Chromium documenta que su directorio de datos de usuario contiene datos de perfiles como el historial, los marcadores y las cookies, y que cada perfil es un subdirectorio dentro de ese directorio. Las indicaciones de Chrome sobre perfiles también señalan que los perfiles mantienen separados los marcadores, el historial, las contraseñas y los ajustes.
Para un perfil de trabajo persistente, el límite de estado esperado suele incluir:
| Estado | Efecto práctico de la separación |
|---|---|
| Cookies y estado de autenticación | Iniciar sesión en un servicio desde el perfil A no debe iniciar la sesión del perfil B mediante el mismo almacén de cookies |
| Almacenamiento local y bases de datos de sitios | El estado que conserva localmente una aplicación web pertenece al perfil que lo creó |
| Caché HTTP y Cache Storage | Las respuestas reutilizables y los datos de aplicaciones sin conexión no suelen pasar a otro perfil |
| Historial, marcadores y estado de las sesiones abiertas | Los registros de navegación y los destinos guardados permanecen asociados al flujo previsto |
| Permisos de sitios | Las decisiones sobre cámara, micrófono, notificaciones, ubicación y permisos relacionados pueden variar por perfil |
| Extensiones y su estado | Las extensiones instaladas, sus ajustes y el acceso concedido pueden administrarse por perfil |
| Contraseñas y estado de Autorrelleno | Las credenciales y los datos de formularios conservados localmente permanecen en el perfil seleccionado, sujetos a cualquier sincronización de cuenta activada |
La ubicación física varía según la plataforma. La documentación de Chromium señala que la ruta de caché puede derivarse de la ruta del perfil y guardarse en la ubicación de caché del sistema operativo, en lugar de junto al resto del perfil. También distingue los datos de perfiles de otro estado local de toda la instalación que reside en el directorio de datos de usuario. Por tanto, un diseño de aislamiento creíble registra todas las rutas de las que es responsable y documenta el estado compartido de la instalación, en lugar de tratar una carpeta de perfil visible como todo el límite.
Un límite de directorios también necesita controles de ciclo de vida
Una ruta de datos única solo evita reutilizar por error el estado cuando cada inicio recibe la ruta correcta. Chromium también señala que dos instancias de Chrome en ejecución no pueden compartir de forma segura un directorio de datos de usuario. Un sistema de perfiles administrados debe explicitar las reglas del ciclo de vida:
- asignar una raíz de almacenamiento única a cada perfil;
- impedir que dos escritores abran el mismo estado persistente;
- identificar qué procesos pertenecen al inicio;
- detener o recuperar esos procesos como un solo ciclo de vida;
- completar las escrituras antes de copiar o migrar; y
- detectar un cierre incompleto antes del siguiente inicio.
Sin estos controles, unas «carpetas separadas» todavía pueden provocar inicios con el perfil equivocado, bloqueos obsoletos, copias parciales o daños después de una interrupción.
Lo que un perfil no separa automáticamente
Acceso local
Chrome advierte que cualquiera con acceso al dispositivo puede cambiar a otro perfil de Chrome y ver información como los sitios visitados. Recomienda compartir el dispositivo solo con personas de confianza. Un selector de perfiles corriente organiza a usuarios de confianza. No controla el acceso frente a otro usuario de la misma cuenta del sistema operativo.
Si el riesgo incluye a una persona local curiosa o maliciosa, utiliza cuentas distintas del sistema operativo, controles del dispositivo o un límite de ejecución más fuerte. El cifrado del perfil y una política de desbloqueo pueden reducir la exposición en reposo, pero siguen necesitando revisión su diseño, el almacenamiento de claves, la vía de recuperación y el comportamiento una vez desbloqueado.
Binario y vía de actualización del navegador
Varios perfiles pueden residir bajo un mismo directorio de datos de usuario de Chromium. Normalmente dependen del mismo navegador instalado y de su actualizador. Separar el estado de los perfiles no crea comportamientos independientes de aplicación de parches de seguridad.
Este componente compartido puede resultar conveniente porque es más sencillo actualizar de forma coherente un único navegador mantenido. También implica que una compilación obsoleta o vulnerada afecta a todos los perfiles que la utilizan. La vigencia del navegador, la verificación de firmas y la seguridad de la reversión forman parte de la evaluación del aislamiento.
Identidad de red
Crear otro perfil no cambia por sí solo la dirección IP pública, la ruta DNS, la red local ni el proxy upstream. Los perfiles de un mismo dispositivo suelen utilizar la misma ruta de red, salvo que un navegador, una extensión, una política del sistema operativo o un gestor de perfiles configure algo distinto.
Si un flujo necesita un proxy por perfil, verifica algo más que la dirección configurada. Prueba la autenticación, el tratamiento de DNS, el comportamiento de WebSocket y otros protocolos, la vía alternativa después de un fallo y lo que ocurre antes de que el proxy esté preparado. Una conexión que falla en abierto puede anular el límite de red previsto aunque el ajuste de proxy guardado en el perfil sea correcto.
Características del dispositivo y del entorno
Un perfil puede tener cookies y ajustes diferentes, pero seguir exponiendo características del mismo navegador, sistema operativo, hardware, pantalla, configuración de idioma y red. El W3C describe la creación de huellas como la reidentificación mediante características observables y, en sus indicaciones sobre huellas, incluye entre las posibles entradas los encabezados de solicitudes, la dirección IP, el tamaño de ventana, las fuentes, los dispositivos conectados, el rendimiento, los sensores y el renderizado gráfico.
La separación de perfiles puede impedir la reutilización del estado. No vuelve irreconocible un dispositivo, garantiza una huella diferente ni garantiza el acceso a ningún servicio de terceros.
Archivos externos al perfil
Las descargas suelen salir del almacenamiento propiedad del perfil y llegar a una carpeta corriente del usuario. La documentación de Chrome sobre la eliminación de datos concreta la diferencia: borrar el historial de descargas no elimina los archivos descargados.
Las cargas crean el riesgo inverso. Un selector de archivos puede mostrar el mismo sistema de archivos del host a varios perfiles. El contenido del portapapeles, los datos arrastrados y soltados, la salida de impresión, las capturas de pantalla y las notificaciones del sistema operativo también pueden cruzar el límite del perfil, salvo que el producto o el sistema operativo que lo rodea los contenga.
Elige y documenta una política de descargas. Entre las opciones están una carpeta dedicada por perfil, un directorio de trabajo efímero, una exportación explícita o el límite más fuerte de un contenedor. La elección correcta depende de si se pretende evitar errores, proteger secretos o aislar trabajo cuyos participantes no confían entre sí.
Cuentas en la nube y sincronización
El estado del navegador que está separado en disco puede copiarse mediante un servicio de sincronización activado. Una contraseña, un marcador, un ajuste o un elemento del historial puede aparecer en otro lugar porque el perfil está conectado a una cuenta que sincroniza esa categoría. Chrome, por ejemplo, permite a una persona con la sesión iniciada elegir qué información del perfil se guarda en una cuenta de Google.
Trata la sincronización como otro límite de confianza. Registra qué se sube, cómo se cifra, quién puede autorizar un dispositivo nuevo, cómo se propaga la eliminación y si una restauración puede combinar el estado del perfil equivocado.
Site Isolation es otro control de seguridad
Site Isolation de Chromium coloca las páginas de sitios diferentes en procesos de renderizado separados y en sandbox en las plataformas compatibles. Esto reduce la probabilidad de que un proceso vulnerado de un sitio pueda obtener datos sensibles pertenecientes a otro.
Esa protección opera dentro de una sesión del navegador. No responde si dos perfiles de trabajo tienen raíces de datos separadas, propiedad independiente de su ciclo de vida, proxies distintos, copias de seguridad independientes o permisos de equipo diferentes. A la inversa, un producto puede crear directorios de datos separados y seguir dependiendo del sandbox normal del navegador para el contenido web hostil.
Ambos controles importan. Deben probarse y describirse por separado.
¿Perfil persistente, sesión de Incógnito o perfil desechable?
El modo Incógnito de Chrome conserva temporalmente las cookies y los datos de sitios mientras la sesión privada está abierta, y deja de conservar esos datos y el registro de sitios visitados al terminar. Google también indica que el modo Incógnito no cambia la forma en que los sitios visitados y sus servicios recopilan datos.
Esto hace que el modo Incógnito resulte útil para una sesión breve en un dispositivo de confianza. Es un sustituto deficiente de un perfil de trabajo duradero si se necesitan extensiones repetibles, estado recuperable, un responsable asignado o un traspaso controlado.
Un perfil desechable administrado puede combinar una política de estado efímero con controles explícitos de inicio, red y limpieza. Su eliminación también necesita pruebas. El gestor debe verificar que las rutas y credenciales propiedad del perfil se hayan eliminado, mientras identifica con claridad los archivos o registros conservados fuera del perfil por motivos de auditoría o legales.
La recuperación forma parte del aislamiento
El aislamiento puede fallar durante una restauración con la misma facilidad que durante el inicio. Copiar un perfil mientras se ejecuta puede capturar una mezcla de estados antiguos y nuevos de las bases de datos. Restaurarlo con el identificador equivocado puede combinar dos flujos. Abrir datos escritos por un navegador nuevo con una compilación anterior puede causar problemas de compatibilidad; Chromium mantiene reglas explícitas de compatibilidad y reversión de datos de usuario.
Un diseño de recuperación debe demostrar que:
- una copia de seguridad pertenece a una identidad de perfil inmutable;
- la instantánea se tomó en un punto coherente del ciclo de vida;
- los secretos permanecen protegidos en el archivo y durante la restauración;
- la versión del navegador es compatible con el estado restaurado;
- la restauración nunca combina implícitamente los datos con un perfil existente; y
- una interrupción permite volver al último estado correcto conocido.
La caché suele poder sustituirse. Los marcadores, los datos locales creados por el usuario, las credenciales, el estado de extensiones y los metadatos de auditoría quizá no. La política de recuperación debe distinguirlos.
Una prueba práctica de aislamiento
Imagina un equipo autorizado de QA que prueba dos tenants de la misma aplicación web. El tenant A y el tenant B deben permanecer independientes.
Para cada perfil, el equipo puede registrar una pequeña matriz de pruebas:
- Inicia sesión, establece una preferencia, concede un permiso al sitio y registra cualquier estado de la aplicación sin conexión en el perfil A.
- Abre el mismo origen en el perfil B y confirma que no están presentes el estado autenticado ni el local de A.
- Configura la ruta de red prevista para B y verifica las solicitudes normales y el comportamiento ante fallos antes de introducir credenciales.
- Descarga un archivo marcador inofensivo desde cada perfil y confirma dónde aparecen los archivos y quién puede leerlos.
- Interrumpe un inicio, vuelve a abrirlo y verifica que ningún estado haya pasado al otro perfil.
- Crea una copia de A y restáurala con un identificador de prueba nuevo; confirma después que B no ha cambiado.
Esto prueba un comportamiento observable. Una captura de dos ventanas de distinto color no lo hace.
Preguntas antes de confiar en el aislamiento
- ¿Qué clases de datos concretas pertenecen al perfil?
- ¿Hay rutas de estado o caché fuera del directorio principal del perfil?
- ¿Pueden dos inicios escribir en el mismo perfil y cómo se impide?
- ¿Qué procesos o servicios del navegador se comparten?
- ¿Se vincula la política de red antes de la primera solicitud y falla de forma segura?
- ¿Dónde cruzan el límite las descargas, las cargas, los datos del portapapeles y las notificaciones?
- ¿Quién puede desbloquear, exportar, copiar, restaurar o eliminar un perfil?
- ¿Cómo se guardan y recuperan las claves de cifrado?
- ¿Puede la sincronización combinar estados entre perfiles o dispositivos?
- ¿Qué pruebas existen de fallos, actualizaciones, copias de seguridad y reversiones?
Conclusión orientada a la decisión
Utiliza un perfil corriente cuando el objetivo principal sea organizar y separar cuentas en un dispositivo controlado por personas de confianza. Exige un sistema de perfiles aislados administrados cuando iniciar el perfil equivocado, las escrituras simultáneas, los errores de red, los fallos de recuperación o los traspasos de equipo generen un riesgo importante. Recurre a una cuenta del sistema operativo, un contenedor o una máquina virtual cuando la amenaza incluya a otro usuario local, código nativo no fiable o la necesidad de un límite más fuerte del host.
La palabra «aislado» es solo el punto de partida. El producto real es el límite documentado, su comportamiento ante fallos y las pruebas de que sobrevive al uso cotidiano.
Limitaciones
El comportamiento de los navegadores y sistemas operativos cambia con el tiempo y varía según la plataforma, las políticas, las extensiones y la implementación del producto. Las categorías anteriores son un marco de evaluación, no una afirmación de que todos los gestores separen los mismos datos. Prueba la versión exacta del navegador, el dispositivo, la red, las extensiones, el proveedor de identidad y el flujo de recuperación que prevés utilizar.
Nota editorial
- Asistencia de IA
- La IA ayudó a traducir esta guía al español. La identidad editorial de la organización conserva la responsabilidad sobre el texto publicado y la correspondencia de las fuentes.
- Revisión editorial
- Equipo editorial de Isoline
Fuentes
Cada fuente está vinculada al grupo de afirmaciones que respalda. Las fechas de consulta indican cuándo comprobó el material citado el equipo editorial.
- Chromium Docs: User Data Directory Chromium project
- Respalda
- Los subdirectorios de perfiles, el estado de toda la instalación, las rutas de caché de las plataformas y los límites de uso simultáneo de directorios de datos de usuario.
- Consultada
- Chromium Docs: User Data Storage Chromium project
- Respalda
- La migración hacia delante y el comportamiento degradado al volver a una versión anterior de los datos versionados de perfiles de Chromium.
- Consultada
- Google Chrome Help: Manage Chrome with multiple profiles Google Chrome Help
- Respalda
- La separación de los datos de perfiles de Chrome y la advertencia de que los usuarios del dispositivo pueden cambiar a otros perfiles locales.
- Consultada
-
- Respalda
- Las categorías de datos de Chrome elegidas por el usuario que se guardan en una cuenta de Google y se ofrecen en otros dispositivos.
- Consultada
- Chromium Security: Site Isolation Chromium project
- Respalda
- Los límites de procesos de renderizado y sandbox de Site Isolation, incluida su diferencia respecto a la separación de perfiles.
- Consultada
- Google Chrome Help: Delete browsing data in Chrome Google Chrome Help
- Respalda
- Las distintas categorías de datos de navegación y el hecho de que borrar el historial de descargas no elimina los archivos descargados.
- Consultada
- Google Chrome Help: Browse in Incognito mode Google Chrome Help
- Respalda
- Los límites de conservación del modo Incógnito y la visibilidad continua de la actividad para los sitios visitados y sus servicios.
- Consultada
- W3C: Mitigating Browser Fingerprinting in Web Specifications World Wide Web Consortium
- Respalda
- Las señales observables para crear huellas y las limitaciones de borrar el estado almacenado como restablecimiento de la identidad.
- Consultada