Guide Isoline
Isolation des profils de navigateur : qu’est-ce qui est réellement séparé ?
L’isolation des profils peut séparer l’état du navigateur et réduire les confusions de comptes, mais elle ne sépare pas automatiquement l’appareil, le réseau, les téléchargements ni tous les processus.
L’expression « profil séparé » paraît précise jusqu’à ce qu’un flux de travail en dépende. Pour un produit, elle peut simplement désigner un dossier différent. Un autre peut y ajouter la supervision des processus, une politique réseau par profil, le chiffrement, des verrous, la sauvegarde et des autorisations d’équipe. L’étiquette seule ne garantit aucune combinaison particulière de ces limites.
La question pratique est donc la suivante : séparé de quoi, face à quelle défaillance ou quel acteur, et avec quelles preuves ?
Quatre limites faciles à confondre
| Limite | Ce qu’elle sépare | Ce qu’elle n’établit pas |
|---|---|---|
| Origine web | Le stockage lisible par les scripts d’un site de celui d’une autre origine | La séparation entre deux connexions au même site dans un seul profil |
| Profil de navigateur | Un ensemble d’états du navigateur associés à un profil | La protection contre une autre personne ayant accès au même compte du système d’exploitation |
| Site Isolation et bac à sable | Le contenu web de différents sites dans des processus de rendu restreints | Une installation de navigateur ou une pile réseau dédiée à chaque profil |
| Compte du système d’exploitation, conteneur ou machine virtuelle | Les fichiers, les processus, les identifiants et parfois la politique réseau à une limite système | La séparation automatique des comptes dans un navigateur sans configuration correspondante |
Ces couches résolvent des problèmes différents. Les règles de même origine du Web empêchent le script ordinaire d’une origine de lire le stockage d’une autre. Le modèle de sécurité Site Isolation de Chromium ajoute des limites entre processus de rendu placés dans des bacs à sable pour différents sites. Un profil de navigateur regroupe l’état de navigation d’une personne ou d’un flux. Un compte du système d’exploitation ou une machine virtuelle répond à un problème plus exigeant d’adversaire local ou d’isolation de l’hôte.
Une affirmation concernant une couche ne doit jamais servir de preuve pour une autre.
Ce qu’un profil de navigateur persistant sépare normalement
La documentation de Chromium indique que son répertoire de données utilisateur contient des données de profil telles que l’historique, les favoris et les cookies, et que chaque profil constitue un sous-répertoire de ce répertoire de données utilisateur. Les recommandations de Chrome sur les profils indiquent également que les profils séparent les favoris, l’historique, les mots de passe et les paramètres.
Pour un profil de travail persistant, la limite d’état attendue comprend généralement :
| État | Effet pratique de la séparation |
|---|---|
| Cookies et état d’authentification | Une connexion à un service dans le profil A ne doit pas connecter le profil B par l’intermédiaire du même ensemble de cookies |
| Stockage local et bases de données des sites | L’état conservé localement par une application web appartient au profil qui l’a créé |
| Cache HTTP et Cache Storage | Les réponses réutilisables et les données d’application hors ligne ne passent normalement pas dans un autre profil |
| Historique, favoris et état des sessions ouvertes | Les traces de navigation et les destinations enregistrées restent associées au flux prévu |
| Autorisations des sites | Les décisions relatives à la caméra, au microphone, aux notifications, à la localisation et aux accès similaires peuvent différer selon le profil |
| Extensions et état des extensions | Les extensions installées, leurs paramètres et les accès qui leur sont accordés peuvent être gérés par profil |
| Mots de passe et saisie automatique | Les identifiants et données de formulaire conservés localement restent dans le profil sélectionné, sous réserve d’une éventuelle synchronisation de compte activée |
L’emplacement physique varie selon la plateforme. La documentation de Chromium précise que le chemin du cache peut être dérivé de celui du profil et placé dans un emplacement de cache du système d’exploitation plutôt qu’à côté du reste du profil. Elle distingue aussi les données de profil des autres états locaux propres à l’installation conservés dans le répertoire de données utilisateur. Une conception d’isolation crédible recense donc chaque chemin dont elle assure la gestion et documente l’état partagé de l’installation, au lieu de considérer qu’un seul dossier de profil visible constitue toute la limite.
Une limite de répertoire exige aussi des contrôles du cycle de vie
Un chemin de données unique n’empêche la réutilisation accidentelle d’un état que si chaque lancement reçoit le bon chemin. Chromium indique aussi que deux instances Chrome en cours d’exécution ne peuvent pas partager sans risque le même répertoire de données utilisateur. Un système de profils géré doit expliciter les règles du cycle de vie :
- attribuer une racine de stockage unique à chaque profil ;
- empêcher deux processus d’écriture d’ouvrir le même état persistant ;
- identifier les processus appartenant au lancement ;
- arrêter ou récupérer ces processus comme un seul cycle de vie ;
- achever les écritures avant une sauvegarde ou une migration ; et
- détecter un arrêt incomplet avant le lancement suivant.
Sans ces contrôles, des « dossiers séparés » peuvent tout de même entraîner le lancement du mauvais profil, des verrous périmés, des copies partielles ou une corruption après une interruption.
Ce qu’un profil de navigateur ne sépare pas automatiquement
Accès local
Chrome avertit que toute personne ayant accès à l’appareil peut passer à un autre profil Chrome et consulter des informations telles que les sites visités. Sa recommandation consiste à ne partager l’appareil qu’avec des personnes de confiance. Un sélecteur de profils normal organise le travail entre personnes de confiance. Il ne contrôle pas l’accès d’un autre utilisateur du même compte du système d’exploitation.
Si le risque inclut une personne locale curieuse ou malveillante, utilisez des comptes distincts du système d’exploitation, des contrôles de l’appareil ou une limite d’exécution plus forte. Le chiffrement du profil et une politique de déverrouillage peuvent réduire l’exposition des données au repos, mais leur conception, le stockage des clés, le chemin de récupération et le comportement à l’état déverrouillé doivent toujours être examinés.
Binaire du navigateur et mécanisme de mise à jour
Plusieurs profils peuvent résider dans un même répertoire de données utilisateur Chromium. Ils reposent normalement sur le même navigateur installé et son outil de mise à jour. La séparation de l’état des profils ne produit pas des comportements distincts face aux correctifs de sécurité.
Ce composant partagé peut être souhaitable, car un seul navigateur maintenu est plus simple à mettre à jour de manière cohérente. Cela signifie aussi qu’une version obsolète ou compromise affecte tous les profils qui l’utilisent. L’actualité du navigateur, la vérification des signatures et la sûreté du retour arrière doivent faire partie de l’évaluation de l’isolation.
Identité réseau
Créer un profil ne modifie pas à lui seul l’adresse IP publique, le chemin DNS, le réseau local ou le proxy en amont. Sur un même appareil, les profils utilisent généralement la même route réseau, sauf si un navigateur, une extension, une politique du système d’exploitation ou un gestionnaire de profils en configure une autre.
Lorsqu’un flux exige un proxy par profil, ne vérifiez pas seulement l’adresse configurée. Testez l’authentification, le traitement DNS, le comportement de WebSocket et des autres protocoles, la solution de repli après une défaillance et ce qui se passe avant que le proxy soit prêt. Une connexion qui échoue en mode ouvert peut anéantir la limite réseau prévue, même lorsque le paramètre de proxy enregistré dans le profil est correct.
Caractéristiques de l’appareil et de l’environnement
Un profil peut contenir des cookies et des paramètres différents tout en exposant les caractéristiques du même navigateur, système d’exploitation, matériel, écran, configuration linguistique et réseau. Le W3C décrit l’empreinte numérique comme une réidentification fondée sur des caractéristiques observables. Ses recommandations sur l’empreinte numérique mentionnent notamment les en-têtes de requête, l’adresse IP, la taille de la fenêtre, les polices, les appareils connectés, les performances, les capteurs et le rendu graphique parmi les données possibles.
La séparation des profils peut empêcher la réutilisation d’un état. Elle ne rend pas un appareil méconnaissable, ne garantit pas une empreinte différente et ne garantit pas l’accès à un service tiers.
Fichiers situés hors du profil
Les téléchargements quittent souvent le stockage géré par le profil du navigateur pour rejoindre un dossier utilisateur ordinaire. La documentation de Chrome sur la suppression des données concrétise cette distinction : effacer l’historique des téléchargements ne supprime pas les fichiers téléchargés.
Les téléversements créent le risque inverse. Un sélecteur de fichiers peut exposer le même système de fichiers hôte à plusieurs profils. Le contenu du presse-papiers, les données glissées-déposées, les impressions, les captures d’écran et les notifications du système d’exploitation peuvent également franchir la limite du profil, sauf si le produit environnant ou le système les contient.
Choisissez et documentez une politique de téléchargement. Il peut s’agir d’un dossier dédié par profil, d’un répertoire de travail éphémère, d’un export explicite ou d’une limite de conteneur plus forte. Le bon choix dépend de l’objectif : éviter les erreurs, protéger des secrets ou isoler des travaux qui ne se font pas mutuellement confiance.
Comptes cloud et synchronisation
Un état de navigateur séparé sur le disque peut néanmoins être copié par un service de synchronisation activé. Un mot de passe, un favori, un paramètre ou une entrée d’historique peut apparaître ailleurs parce que le profil est relié à un compte qui synchronise cette catégorie. Chrome permet par exemple à une personne connectée de choisir les informations du profil enregistrées dans son compte Google.
Traitez la synchronisation comme une autre limite de confiance. Consignez les données téléversées, leur mode de chiffrement, les personnes autorisées à ajouter un appareil, la propagation des suppressions et la possibilité qu’une restauration fusionne l’état du mauvais profil.
Site Isolation est un contrôle de sécurité différent
Sur les plateformes prises en charge, Site Isolation de Chromium place les pages de différents sites dans des processus de rendu distincts et isolés par un bac à sable. Cela réduit le risque qu’un processus de rendu compromis pour un site puisse obtenir des données sensibles appartenant à un autre.
Cette protection opère à l’intérieur d’une session du navigateur. Elle ne détermine pas si deux profils de travail possèdent des racines de données séparées, une gestion dédiée du cycle de vie, des proxys distincts, des sauvegardes indépendantes ou des autorisations d’équipe différentes. À l’inverse, un produit peut créer des répertoires de données distincts tout en s’appuyant sur le bac à sable habituel du navigateur pour le contenu web hostile.
Les deux contrôles sont importants. Ils doivent être testés et décrits séparément.
Profil persistant, navigation privée ou profil jetable ?
Le mode navigation privée de Chrome conserve temporairement les cookies et les données des sites tant que la session privée est ouverte, puis ne conserve ni ces données ni l’historique des sites consultés à la fin de la session. Google précise aussi que la navigation privée ne change pas la manière dont les sites visités et leurs services collectent des données.
La navigation privée convient donc à une session de courte durée sur un appareil de confiance. Elle remplace mal un profil de travail durable lorsque vous avez besoin d’extensions reproductibles, d’un état récupérable, d’un responsable désigné ou d’un transfert contrôlé.
Un profil géré jetable peut associer une politique d’état éphémère à des contrôles explicites de lancement, de réseau et de nettoyage. Sa suppression doit néanmoins être prouvée. Le gestionnaire doit vérifier que les chemins et identifiants propres au profil ont été supprimés, tout en identifiant clairement les fichiers ou enregistrements conservés hors du profil à des fins d’audit ou pour des raisons juridiques.
La récupération fait partie de l’isolation
L’isolation peut échouer lors d’une restauration aussi facilement que lors d’un lancement. Copier un profil pendant son exécution peut capturer un mélange d’anciens et de nouveaux états de bases de données. Une restauration vers le mauvais identifiant peut fusionner deux flux. Ouvrir avec une version ancienne du navigateur des données écrites par une version plus récente peut entraîner des problèmes de compatibilité ; Chromium maintient des règles explicites de compatibilité et de retour à une version antérieure des données utilisateur.
Une conception de récupération doit prouver que :
- une sauvegarde appartient à une identité de profil immuable ;
- l’instantané a été créé à un point cohérent du cycle de vie ;
- les secrets restent protégés dans l’archive et pendant la restauration ;
- la version du navigateur est compatible avec l’état restauré ;
- la restauration ne fusionne jamais implicitement avec un profil existant ; et
- une interruption permet de revenir au dernier état valide connu.
Le cache est généralement remplaçable. Les favoris, les données locales créées par l’utilisateur, les identifiants, l’état des extensions et les métadonnées d’audit peuvent ne pas l’être. La politique de récupération doit les distinguer.
Un test d’isolation pratique
Prenons une équipe QA autorisée qui teste deux locataires d’une même application web. Le locataire A et le locataire B doivent rester indépendants.
Pour chaque profil, l’équipe peut consigner une petite matrice de tests :
- Dans le profil A, connectez-vous, définissez une préférence, accordez une autorisation au site et enregistrez tout état d’application hors ligne.
- Ouvrez la même origine dans le profil B et vérifiez que l’état authentifié et local de A en est absent.
- Configurez la route réseau prévue pour B, puis vérifiez les requêtes normales et le comportement en cas de défaillance avant de saisir des identifiants.
- Téléchargez un fichier marqueur inoffensif depuis chaque profil, puis vérifiez où les fichiers apparaissent et qui peut les lire.
- Interrompez un lancement, rouvrez-le et vérifiez qu’aucun état n’a été déplacé vers l’autre profil.
- Sauvegardez et restaurez A sous un nouvel identifiant de test, puis confirmez que B n’a pas changé.
Ce test porte sur le comportement observable. Une capture d’écran de deux fenêtres aux couleurs différentes ne le fait pas.
Questions à poser avant de se fier à l’isolation
- Quelles catégories exactes de données sont propres au profil ?
- Des chemins d’état ou de cache se trouvent-ils hors du répertoire principal du profil ?
- Deux lancements peuvent-ils écrire dans le même profil, et comment cela est-il empêché ?
- Quels processus ou services du navigateur sont partagés ?
- La politique réseau est-elle appliquée avant la première requête et échoue-t-elle en mode fermé ?
- Où les téléchargements, téléversements, données du presse-papiers et notifications franchissent-ils la limite ?
- Qui peut déverrouiller, exporter, copier, restaurer ou supprimer un profil ?
- Comment les clés de chiffrement sont-elles stockées et récupérées ?
- La synchronisation peut-elle fusionner des états entre profils ou appareils ?
- Quelles preuves existent pour les plantages, mises à niveau, sauvegardes et retours arrière ?
Conclusion orientée vers la décision
Utilisez un profil de navigateur normal lorsque l’objectif principal consiste à organiser et séparer des comptes sur un appareil contrôlé par des personnes de confiance. Exigez un système géré de profils isolés lorsque le lancement du mauvais profil, les écritures simultanées, les erreurs réseau, les échecs de récupération ou les transferts en équipe créent un risque important. Passez à un compte du système d’exploitation, un conteneur ou une machine virtuelle lorsque la menace inclut un autre utilisateur local, du code natif non fiable ou le besoin d’une limite hôte plus forte.
Le mot « isolé » n’est qu’un point de départ. Le véritable produit est la limite documentée, son comportement en cas de défaillance et les preuves qu’elle résiste à l’usage quotidien.
Limites
Le comportement des navigateurs et des systèmes d’exploitation évolue et varie selon la plateforme, les politiques, les extensions et l’implémentation du produit. Les catégories ci-dessus constituent un cadre d’évaluation, non une affirmation selon laquelle tous les gestionnaires de profils séparent les mêmes données. Testez la version exacte du navigateur, l’appareil, le réseau, les extensions, le fournisseur d’identité et le flux de récupération que vous prévoyez d’utiliser.
Note éditoriale
- Assistance par IA
- Une IA a contribué à la traduction de ce guide depuis l’anglais et aux contrôles de cohérence. L’identité éditoriale de l’organisation reste responsable du texte publié.
- Révision éditoriale
- Équipe éditoriale d’Isoline
Sources
Chaque source est reliée au groupe d’affirmations qu’elle étaye. Les dates de consultation indiquent quand l’équipe éditoriale a vérifié les documents cités.
- Chromium Docs: User Data Directory Chromium project
- Éléments étayés
- Les sous-répertoires de profils, l’état propre à l’installation, les chemins de cache selon la plateforme et les limites d’utilisation simultanée d’un répertoire de données utilisateur.
- Consultée le
- Chromium Docs: User Data Storage Chromium project
- Éléments étayés
- La migration vers une version ultérieure et le comportement dégradé lors du retour à une version antérieure pour les données de profil Chromium versionnées.
- Consultée le
- Google Chrome Help: Manage Chrome with multiple profiles Google Chrome Help
- Éléments étayés
- La séparation des données entre profils Chrome et l’avertissement selon lequel les personnes utilisant l’appareil peuvent accéder aux autres profils locaux.
- Consultée le
-
- Éléments étayés
- Les catégories de données Chrome choisies par la personne, enregistrées dans un compte Google et rendues disponibles sur d’autres appareils.
- Consultée le
- Chromium Security: Site Isolation Chromium project
- Éléments étayés
- Les limites de processus de rendu et de bac à sable de Site Isolation, ainsi que leur distinction avec la séparation des profils.
- Consultée le
- Google Chrome Help: Delete browsing data in Chrome Google Chrome Help
- Éléments étayés
- Les différentes catégories de données de navigation et le fait que l’effacement de l’historique des téléchargements ne supprime pas les fichiers téléchargés.
- Consultée le
- Google Chrome Help: Browse in Incognito mode Google Chrome Help
- Éléments étayés
- Les limites de conservation du mode navigation privée et le fait que l’activité reste visible pour les sites consultés et leurs services.
- Consultée le
- W3C: Mitigating Browser Fingerprinting in Web Specifications World Wide Web Consortium
- Éléments étayés
- Les données observables utilisées pour l’empreinte numérique et les limites de l’effacement de l’état stocké comme moyen de réinitialiser une identité.
- Consultée le