Panduan Isoline

Isolasi profil browser: apa yang benar-benar dipisahkan?

Isolasi profil memisahkan keadaan browser dan mengurangi salah akun, tetapi tidak otomatis memisahkan perangkat, jaringan, unduhan, atau setiap proses.

“Profil terpisah” terdengar jelas sampai sebuah proses kerja bergantung padanya. Satu produk mungkin hanya berarti folder berbeda. Produk lain menambahkan pengawasan proses, kebijakan jaringan per profil, enkripsi, penguncian, cadangan, dan izin tim. Istilahnya sendiri tidak menjamin kombinasi batas tertentu.

Pertanyaan praktisnya adalah: terpisah dari apa, menghadapi kegagalan atau pihak mana, dan dibuktikan dengan apa?

Empat batas yang mudah tertukar

Batas Yang dipisahkan Yang tidak dibuktikan
Origin web Penyimpanan satu origin yang dapat dibaca skrip dari origin lain Dua login ke situs yang sama dalam satu profil
Profil browser Sekumpulan keadaan browser milik profil Perlindungan dari orang lain dengan akses ke akun OS yang sama
Site Isolation dan sandbox Konten situs berbeda dalam proses perender terbatas Instalasi atau tumpukan jaringan tersendiri untuk tiap profil
Akun OS, container, atau mesin virtual Berkas, proses, kredensial, dan kadang kebijakan jaringan pada batas sistem Pemisahan akun dalam browser tanpa konfigurasi

Lapisan tersebut menyelesaikan masalah berbeda. Aturan same-origin mencegah skrip biasa membaca penyimpanan origin lain. Model keamanan Site Isolation Chromium menambahkan batas proses perender dengan sandbox antarsitus. Profil mengelompokkan keadaan browser seseorang atau suatu pekerjaan. Akun OS atau mesin virtual menangani ancaman lokal dan pemisahan host yang lebih kuat.

Klaim satu lapisan tidak boleh dipakai sebagai bukti lapisan lain.

Yang biasanya dipisahkan profil persisten

Chromium menjelaskan bahwa direktori data pengguna memuat riwayat, bookmark, cookie, dan data lain, dengan setiap profil berada dalam subdirektori. Panduan profil Chrome juga menyebut pemisahan bookmark, riwayat, kata sandi, dan pengaturan.

Untuk profil kerja persisten, batas yang diharapkan biasanya mencakup:

Keadaan Dampak praktis pemisahan
Cookie dan autentikasi Login di A tidak otomatis membuat B masuk melalui penyimpanan cookie yang sama
Penyimpanan lokal dan basis data situs Keadaan lokal aplikasi menjadi milik profil pembuatnya
Cache HTTP dan Cache Storage Respons serta data aplikasi offline biasanya tidak berpindah ke profil lain
Riwayat, bookmark, dan sesi terbuka Catatan navigasi serta tujuan tersimpan mengikuti pekerjaan yang dimaksud
Izin situs Keputusan kamera, mikrofon, notifikasi, lokasi, dan lainnya dapat berbeda
Ekstensi dan keadaannya Pemasangan, pengaturan, dan akses ekstensi dapat dikelola per profil
Kata sandi dan isi otomatis Kredensial serta data formulir lokal tetap pada profil, dengan memperhitungkan sinkronisasi akun

Lokasi fisik berbeda antarsistem. Dokumentasi Chromium menyatakan jalur cache dapat diturunkan dari jalur profil tetapi disimpan di lokasi cache OS, bukan bersama data lainnya. Ada pula keadaan lokal per instalasi yang berbeda dari data profil. Desain isolasi yang dapat dipercaya perlu melacak semua jalur milik profil dan mendokumentasikan keadaan instalasi bersama, bukan menganggap satu folder yang terlihat sebagai seluruh batas.

Direktori terpisah tetap membutuhkan kendali siklus hidup

Jalur unik mencegah penggunaan keadaan yang salah hanya jika setiap peluncuran menerima jalur tepat. Chromium juga menjelaskan bahwa dua Chrome yang berjalan tidak dapat memakai satu direktori data secara aman. Sistem terkelola perlu aturan jelas:

  • satu akar penyimpanan unik untuk tiap profil;
  • mencegah dua penulis membuka keadaan persisten yang sama;
  • mengenali proses milik peluncuran;
  • menghentikan atau memulihkan proses sebagai satu siklus;
  • menyelesaikan penulisan sebelum cadangan atau migrasi;
  • mendeteksi penutupan tidak tuntas sebelum peluncuran berikutnya.

Tanpa ini, folder terpisah masih bisa menghasilkan profil salah, kunci usang, salinan parsial, atau kerusakan setelah interupsi.

Yang tidak otomatis dipisahkan profil

Akses lokal

Chrome memperingatkan bahwa siapa pun dengan akses perangkat dapat beralih profil dan melihat informasi seperti situs yang dikunjungi. Sarannya adalah berbagi perangkat hanya dengan orang tepercaya. Pemilih profil biasa menata pengguna yang dipercaya, bukan membatasi pengguna lain dalam akun OS yang sama.

Jika ancamannya mencakup orang lokal yang ingin tahu atau berniat buruk, gunakan akun OS terpisah, kontrol perangkat, atau batas eksekusi lebih kuat. Enkripsi profil dan kebijakan pembukaan kunci dapat mengurangi risiko data tersimpan, tetapi desain, penyimpanan kunci, pemulihan, dan keadaan setelah terbuka tetap perlu ditinjau.

Program browser dan pembaruannya

Beberapa profil dapat berada dalam satu direktori data Chromium. Biasanya semuanya memakai instalasi browser dan pembaruan yang sama. Data terpisah tidak menciptakan pemeliharaan keamanan terpisah.

Komponen bersama ini bisa menguntungkan karena satu browser lebih mudah diperbarui konsisten. Namun, build usang atau terkompromi memengaruhi semua profil pemakainya. Versi terkini, verifikasi tanda tangan, dan rollback aman termasuk penilaian isolasi.

Identitas jaringan

Profil baru tidak dengan sendirinya mengubah IP publik, jalur DNS, jaringan lokal, atau proxy. Profil pada satu perangkat biasanya berbagi rute kecuali browser, ekstensi, kebijakan OS, atau pengelola mengaturnya berbeda.

Jika membutuhkan proxy per profil, uji lebih dari alamat tersimpan: autentikasi, DNS, WebSocket dan protokol lain, fallback, serta keadaan sebelum proxy siap. Koneksi langsung saat proxy gagal dapat meniadakan batas jaringan meski konfigurasi tersimpan benar.

Karakteristik perangkat dan lingkungan

Cookie dan pengaturan berbeda masih dapat memperlihatkan browser, OS, perangkat keras, layar, bahasa, serta jaringan yang sama. W3C menjelaskan fingerprinting sebagai pengenalan ulang melalui karakteristik yang dapat diamati. Panduannya mencakup header, IP, ukuran jendela, font, perangkat terhubung, performa, sensor, dan perenderan grafis.

Pemisahan profil mencegah penggunaan ulang keadaan. Itu tidak membuat perangkat tak dikenali, menjamin fingerprint baru, atau menjamin akses ke layanan pihak ketiga.

Berkas di luar profil

Unduhan sering keluar dari penyimpanan profil menuju folder pengguna biasa. Contoh jelas dari Chrome: menghapus riwayat unduhan tidak menghapus berkas yang diunduh.

Unggahan memiliki risiko sebaliknya. Pemilih berkas bisa memperlihatkan sistem berkas host yang sama kepada beberapa profil. Clipboard, seret dan lepas, cetakan, tangkapan layar, dan notifikasi OS juga dapat melintasi batas kecuali produk atau OS membatasinya.

Tentukan kebijakan unduhan: folder per profil, direktori sementara, ekspor eksplisit, atau container yang lebih kuat. Pilih berdasarkan tujuan: menghindari kesalahan, melindungi rahasia, atau memisahkan pekerjaan yang saling tidak dipercaya.

Akun cloud dan sinkronisasi

Data yang terpisah di disk masih bisa disalin melalui sinkronisasi. Kata sandi, bookmark, pengaturan, atau riwayat dapat muncul di tempat lain karena akun menyinkronkan kategorinya. Chrome, misalnya, memungkinkan pengguna memilih data profil yang disimpan ke Akun Google.

Anggap sinkronisasi sebagai batas kepercayaan lain. Catat data yang diunggah, enkripsinya, siapa mengizinkan perangkat baru, penyebaran penghapusan, dan kemungkinan pemulihan mencampur profil.

Site Isolation adalah kontrol berbeda

Pada platform yang didukung, Site Isolation Chromium memisahkan halaman dari situs berbeda ke proses perender dengan sandbox. Ini mengurangi peluang perender terkompromi memperoleh data sensitif situs lain.

Perlindungan tersebut bekerja dalam sesi browser. Ia tidak menjawab apakah dua profil memiliki akar data, kepemilikan siklus hidup, proxy, cadangan, atau izin tim terpisah. Sebaliknya, produk dengan direktori terpisah tetap dapat mengandalkan sandbox normal browser menghadapi konten berbahaya.

Keduanya penting dan perlu dijelaskan serta diuji sendiri-sendiri.

Profil persisten, Samaran, atau profil sementara?

Mode Samaran Chrome menyimpan cookie dan data situs selama sesi privat terbuka, lalu tidak menyimpan data serta riwayat kunjungan tersebut setelah sesi selesai. Google juga menyatakan mode Samaran tidak mengubah cara situs dan layanannya mengumpulkan data.

Ini berguna untuk sesi singkat di perangkat tepercaya, tetapi kurang tepat menggantikan profil kerja berkelanjutan dengan ekstensi konsisten, keadaan yang dapat dipulihkan, penanggung jawab, atau serah terima terkendali.

Profil sementara terkelola dapat memadukan retensi singkat dengan kontrol peluncuran, jaringan, dan pembersihan. Penghapusannya tetap perlu bukti: jalur serta kredensial profil harus dihapus, sementara berkas atau catatan yang ditahan di luar profil untuk audit atau alasan hukum disebutkan jelas.

Pemulihan merupakan bagian isolasi

Batas bisa gagal melalui pemulihan maupun peluncuran. Menyalin profil aktif dapat mencampur keadaan basis data lama dan baru. Memulihkan ke ID yang salah dapat menggabungkan pekerjaan. Membuka data baru dengan browser lama menimbulkan masalah kompatibilitas; Chromium memiliki aturan penurunan versi dan kompatibilitas data.

Desain pemulihan perlu membuktikan:

  1. cadangan terikat pada satu identitas profil yang tidak berubah;
  2. snapshot diambil pada titik siklus yang konsisten;
  3. rahasia terlindungi dalam arsip dan pemulihan;
  4. versi browser kompatibel;
  5. pemulihan tidak diam-diam menggabungkan profil lama;
  6. interupsi memungkinkan kembali ke keadaan baik terakhir.

Cache biasanya bisa dibuat ulang. Bookmark, data lokal buatan pengguna, kredensial, ekstensi, dan metadata audit belum tentu. Kebijakan harus membedakannya.

Uji isolasi praktis

Bayangkan tim QA berwenang menguji dua tenant aplikasi yang sama. Tenant A dan B harus independen.

Lakukan matriks kecil:

  1. Login, atur preferensi, beri izin situs, dan buat keadaan offline di A.
  2. Buka origin sama di B; pastikan autentikasi dan keadaan A tidak ada.
  3. Atur rute B dan periksa permintaan normal serta kegagalannya sebelum memasukkan kredensial.
  4. Unduh berkas penanda aman dari tiap profil; periksa lokasi dan pembacanya.
  5. Interupsi satu peluncuran, buka ulang, dan pastikan keadaan tidak berpindah.
  6. Cadangkan A, pulihkan ke ID uji baru, dan pastikan B tidak berubah.

Ini menguji perilaku yang terlihat. Tangkapan layar dua jendela berwarna berbeda tidak.

Pertanyaan sebelum mengandalkan isolasi

  • Kategori data apa yang dimiliki profil?
  • Adakah keadaan atau cache di luar direktori utama?
  • Bisakah dua peluncuran menulis profil yang sama, dan bagaimana dicegah?
  • Proses atau layanan mana yang dibagi?
  • Apakah kebijakan jaringan berlaku sebelum permintaan pertama dan memblokir saat gagal?
  • Di mana unduhan, unggahan, clipboard, dan notifikasi melintasi batas?
  • Siapa boleh membuka kunci, mengekspor, menyalin, memulihkan, atau menghapus?
  • Bagaimana kunci disimpan dan dipulihkan?
  • Bisakah sinkronisasi mencampur keadaan antarprofil atau perangkat?
  • Apa bukti crash, upgrade, cadangan, dan rollback?

Memilih batas yang sesuai

Gunakan profil biasa untuk penataan dan pemisahan akun di perangkat yang dikendalikan orang tepercaya. Perlukan sistem terkelola ketika salah profil, penulis bersamaan, kesalahan jaringan, kegagalan pemulihan, atau serah terima membawa risiko berarti. Gunakan akun OS, container, atau mesin virtual jika ancaman mencakup pengguna lokal lain, kode native tidak tepercaya, atau kebutuhan batas host lebih kuat.

Kata “terisolasi” baru titik awal. Nilai sebenarnya adalah batas yang didokumentasikan, perilaku saat gagal, dan bukti bahwa batas bertahan dalam pemakaian sehari-hari.

Batasan

Browser dan OS berubah serta berbeda menurut platform, kebijakan, ekstensi, dan implementasi. Kategori ini merupakan kerangka evaluasi, bukan klaim semua pengelola memisahkan data yang sama. Uji versi, perangkat, jaringan, ekstensi, penyedia identitas, dan proses pemulihan yang benar-benar akan digunakan.

Tentang panduan ini

Bantuan AI
Artikel ini diterjemahkan dari sumber bahasa Inggris dengan bantuan AI. Isoline bertanggung jawab atas teks yang diterbitkan. Peninjauan oleh manusia yang fasih berbahasa Indonesia belum dicatat.

Sumber

Sumber mendukung topik yang tercantum di bawah. Tanggal akses menunjukkan kapan materi yang dikutip diperiksa.

  1. Mencakup
    Subdirektori profil, keadaan per instalasi, lokasi cache tiap platform, dan batas penggunaan direktori secara bersamaan.
    Diakses
  2. Mencakup
    Migrasi maju serta penurunan fungsi saat Chromium lama membaca data profil versi baru.
    Diakses
  3. Mencakup
    Pemisahan data Chrome dan peringatan bahwa pengguna perangkat dapat beralih ke profil lokal lain.
    Diakses
  4. Mencakup
    Pilihan kategori data Chrome yang disimpan ke Akun Google dan tersedia pada perangkat lain.
    Diakses
  5. Mencakup
    Batas proses perender dan sandbox serta perbedaannya dari pemisahan profil.
    Diakses
  6. Mencakup
    Kategori data terpisah dan fakta bahwa penghapusan riwayat unduhan tidak menghapus berkasnya.
    Diakses
  7. Mencakup
    Batas penyimpanan mode Samaran dan aktivitas yang tetap terlihat oleh situs serta layanannya.
    Diakses
  8. Mencakup
    Sinyal fingerprint yang dapat diamati dan keterbatasan penghapusan data sebagai pengaturan ulang identitas.
    Diakses
Sarankan koreksi