Isoline 가이드
브라우저 프로필 분리: 실제로 무엇이 분리되나요?
프로필 분리는 브라우저 상태를 나누고 계정 혼동을 줄일 수 있지만, 기기, 네트워크, 다운로드 또는 모든 프로세스까지 자동으로 분리하지는 않습니다.
“별도 프로필”이라는 말은 업무가 실제로 그 분리에 의존하기 전까지는 명확해 보입니다. 어떤 제품은 다른 폴더만을 뜻할 수 있습니다. 다른 제품은 여기에 프로세스 감독, 프로필별 네트워크 정책, 암호화, 잠금, 백업, 팀 권한을 더할 수 있습니다. 명칭만으로는 이 경계들의 특정 조합이 보장되지 않습니다.
따라서 실질적인 질문은 다음과 같습니다. 무엇으로부터 분리되는가, 어떤 장애나 행위자를 막는가, 이를 입증하는 근거는 무엇인가?
혼동하기 쉬운 네 가지 경계
| 경계 | 분리하는 것 | 입증하지 못하는 것 |
|---|---|---|
| 웹 오리진 | 한 사이트에서 스크립트로 읽을 수 있는 저장소를 다른 오리진의 저장소와 분리 | 한 프로필 안에서 같은 사이트에 로그인한 두 계정 사이의 분리 |
| 브라우저 프로필 | 한 프로필과 연결된 브라우저 상태 모음 | 같은 OS 계정에 접근할 수 있는 다른 사람으로부터의 보호 |
| 사이트 격리와 샌드박스 | 서로 다른 사이트의 웹 콘텐츠를 제한된 렌더러 프로세스로 분리 | 프로필마다 전용 브라우저 설치 또는 네트워크 스택을 제공하는 것 |
| OS 계정, 컨테이너 또는 가상 머신 | 시스템 경계에서 파일, 프로세스, 자격 증명, 경우에 따라 네트워크 정책을 분리 | 별도 설정 없이 브라우저 안의 계정을 자동으로 분리하는 것 |
이 계층들은 서로 다른 문제를 해결합니다. 웹의 동일 출처 규칙은 한 오리진의 일반 스크립트가 다른 오리진의 저장소를 읽지 못하게 합니다. Chromium의 사이트 격리 보안 모델은 사이트 사이에 샌드박스가 적용된 렌더러 프로세스 경계를 추가합니다. 브라우저 프로필은 한 사람 또는 한 업무의 브라우저 상태를 묶습니다. OS 계정이나 가상 머신은 더 강한 로컬 공격자 또는 호스트 분리 문제를 다룹니다.
한 계층에 관한 주장을 다른 계층의 근거로 사용해서는 안 됩니다.
지속형 브라우저 프로필이 일반적으로 분리하는 것
Chromium 문서에 따르면 사용자 데이터 디렉터리에는 기록, 북마크, 쿠키 같은 프로필 데이터가 들어 있고, 각 프로필은 사용자 데이터 디렉터리 안의 하위 디렉터리입니다. Chrome 프로필 안내도 프로필이 북마크, 기록, 비밀번호, 설정을 분리한다고 설명합니다.
지속형 업무 프로필에서 예상하는 상태 경계에는 일반적으로 다음이 포함됩니다.
| 상태 | 분리의 실질적 효과 |
|---|---|
| 쿠키와 인증 상태 | 프로필 A에서 서비스에 로그인해도 같은 쿠키 저장소를 통해 프로필 B까지 로그인되어서는 안 됩니다. |
| 로컬 저장소와 사이트 데이터베이스 | 웹 애플리케이션이 로컬에 보관한 상태는 이를 만든 프로필에 속합니다. |
| HTTP 캐시와 Cache Storage | 재사용 가능한 응답과 오프라인 애플리케이션 데이터는 일반적으로 다른 프로필로 넘어가지 않습니다. |
| 기록, 북마크, 열린 세션 상태 | 탐색 기록과 저장된 목적지는 의도한 업무와 연결된 상태로 남습니다. |
| 사이트 권한 | 카메라, 마이크, 알림, 위치 및 관련 결정은 프로필마다 다르게 설정할 수 있습니다. |
| 확장 프로그램과 확장 프로그램 상태 | 설치된 확장 프로그램, 설정, 부여된 접근 권한을 프로필별로 관리할 수 있습니다. |
| 비밀번호와 자동 완성 상태 | 로컬에 보관된 자격 증명과 양식 데이터는 선택한 프로필에 남지만, 활성화된 계정 동기화의 영향을 받을 수 있습니다. |
물리적 위치는 플랫폼마다 다릅니다. Chromium 문서는 캐시 경로가 프로필 경로에서 파생되지만 나머지 프로필 옆이 아니라 운영체제의 캐시 위치에 저장될 수 있다고 설명합니다. 또한 프로필 데이터와 사용자 데이터 디렉터리에 저장되는 기타 설치별 로컬 상태를 구분합니다. 따라서 신뢰할 수 있는 분리 설계는 눈에 보이는 프로필 폴더 하나를 전체 경계로 취급하지 않고 소유한 모든 경로를 추적하며 공유되는 설치 상태를 문서화합니다.
디렉터리 경계에도 수명 주기 통제가 필요합니다
고유한 데이터 경로는 모든 실행에 올바른 경로가 전달될 때만 우발적인 상태 재사용을 막습니다. Chromium은 실행 중인 Chrome 인스턴스 두 개가 하나의 사용자 데이터 디렉터리를 안전하게 공유할 수 없다고도 설명합니다. 관리형 프로필 시스템은 수명 주기 규칙을 명확히 해야 합니다.
- 프로필마다 고유한 저장소 루트 할당
- 두 작성자가 같은 지속 상태를 열지 못하도록 방지
- 어떤 프로세스가 해당 실행에 속하는지 식별
- 해당 프로세스를 하나의 수명 주기로 중지하거나 복구
- 백업 또는 마이그레이션 전에 쓰기 완료
- 다음 실행 전에 불완전한 종료 감지
이러한 통제가 없으면 “별도 폴더”를 사용해도 잘못된 프로필 실행, 오래된 잠금, 불완전한 복사, 중단 후 손상이 발생할 수 있습니다.
브라우저 프로필이 자동으로 분리하지 않는 것
로컬 접근
Chrome은 기기에 접근할 수 있는 사람이 다른 Chrome 프로필로 전환해 방문한 사이트 등의 정보를 볼 수 있다고 경고합니다. 안내에서는 신뢰하는 사람과만 기기를 공유할 것을 권합니다. 일반 프로필 선택기는 신뢰하는 사용자를 정리하는 기능입니다. 같은 OS 계정을 쓰는 다른 사용자의 접근을 통제하지는 않습니다.
호기심이 있거나 악의적인 로컬 사용자가 위험에 포함된다면 별도 OS 계정, 기기 통제 또는 더 강한 실행 경계를 사용하세요. 프로필 암호화와 잠금 해제 정책은 저장 상태의 노출을 줄일 수 있지만, 설계, 키 저장소, 복구 경로, 잠금이 해제된 상태의 동작은 여전히 검토해야 합니다.
브라우저 바이너리와 업데이트 경로
여러 프로필이 하나의 Chromium 사용자 데이터 디렉터리 아래에 존재할 수 있습니다. 일반적으로 같은 설치된 브라우저와 업데이터를 사용합니다. 프로필 상태가 분리됐다고 해서 보안 패치 동작까지 따로 생기지는 않습니다.
유지관리되는 브라우저 하나를 일관되게 업데이트하는 편이 쉽다는 점에서 이 공유 구성 요소는 유용할 수 있습니다. 동시에 오래됐거나 침해된 브라우저 빌드는 그 빌드를 사용하는 모든 프로필에 영향을 줍니다. 브라우저 최신성, 서명 검증, 안전한 롤백도 분리 평가에 포함해야 합니다.
네트워크 신원
새 프로필을 만든다고 해서 공인 IP 주소, DNS 경로, 로컬 네트워크 또는 업스트림 프록시가 저절로 바뀌지는 않습니다. 브라우저, 확장 프로그램, 운영체제 정책 또는 프로필 관리자가 다르게 설정하지 않는 한 한 기기의 프로필은 일반적으로 같은 네트워크 경로를 사용합니다.
업무에 프로필별 프록시가 필요하다면 설정된 주소만 확인해서는 안 됩니다. 인증, DNS 처리, WebSocket 및 기타 프로토콜 동작, 장애 후 대체 경로, 프록시가 준비되기 전에 발생하는 동작을 테스트하세요. 프로필에 저장된 프록시 설정이 올바르더라도 연결이 실패 시 개방되면 의도한 네트워크 경계가 무너질 수 있습니다.
기기와 환경 특성
프로필마다 쿠키와 설정이 달라도 같은 브라우저, 운영체제, 하드웨어, 디스플레이, 언어 구성, 네트워크의 특성이 계속 노출될 수 있습니다. W3C는 핑거프린팅을 관찰 가능한 특성을 통한 재식별로 설명하며, 핑거프린팅 지침에서 요청 헤더, IP 주소, 창 크기, 글꼴, 연결된 기기, 성능, 센서, 그래픽 렌더링 등을 잠재적 입력으로 듭니다.
프로필 분리는 상태 재사용을 막을 수 있습니다. 기기를 알아볼 수 없게 만들거나, 다른 핑거프린트를 보장하거나, 제3자 서비스 접근을 보장하지는 않습니다.
프로필 밖의 파일
다운로드 파일은 브라우저의 프로필 소유 저장소를 벗어나 일반 사용자 폴더에 들어가는 경우가 많습니다. Chrome의 데이터 삭제 문서는 이 차이를 명확히 보여 줍니다. 다운로드 기록을 지워도 다운로드한 파일은 삭제되지 않습니다.
업로드는 반대 방향의 위험을 만듭니다. 파일 선택기가 여러 프로필에 같은 호스트 파일 시스템을 노출할 수 있습니다. 주변 제품이나 OS에서 억제하지 않는 한 클립보드 내용, 끌어서 놓은 데이터, 인쇄 출력, 스크린샷, 운영체제 알림도 브라우저 프로필 경계를 넘을 수 있습니다.
다운로드 정책을 선택하고 문서화하세요. 프로필별 전용 폴더, 임시 작업 디렉터리, 명시적 내보내기 또는 더 강한 컨테이너 경계를 사용할 수 있습니다. 적절한 선택은 목표가 실수 방지인지, 비밀 정보 보호인지, 서로 신뢰하지 않는 업무 분리인지에 따라 달라집니다.
클라우드 계정과 동기화
디스크에서 분리된 브라우저 상태도 활성화된 동기화 서비스를 통해 복사될 수 있습니다. 프로필이 해당 데이터 유형을 동기화하는 계정에 연결되어 있으면 비밀번호, 북마크, 설정 또는 기록 항목이 다른 곳에 나타날 수 있습니다. 예를 들어 Chrome에서는 로그인한 사용자가 Google 계정에 저장할 프로필 정보를 선택할 수 있습니다.
동기화를 또 하나의 신뢰 경계로 취급하세요. 무엇이 업로드되는지, 어떻게 암호화되는지, 누가 새 기기를 승인할 수 있는지, 삭제가 어떻게 전파되는지, 복원 과정에서 잘못된 프로필 상태가 합쳐질 수 있는지 기록하세요.
사이트 격리는 다른 보안 통제입니다
Chromium의 사이트 격리는 지원 플랫폼에서 서로 다른 사이트의 페이지를 각각 샌드박스가 적용된 렌더러 프로세스에 배치합니다. 이를 통해 한 사이트의 침해된 렌더러가 다른 사이트의 민감한 데이터를 얻을 가능성을 줄입니다.
이 보호는 브라우저 세션 내부에서 작동합니다. 두 업무 프로필에 별도 데이터 루트, 전용 수명 주기 소유권, 서로 다른 프록시, 독립 백업 또는 다른 팀 권한이 있는지는 알려 주지 않습니다. 반대로 제품이 별도 데이터 디렉터리를 만들더라도 악의적인 웹 콘텐츠를 막기 위해 브라우저의 일반 사이트 샌드박스에 의존할 수 있습니다.
두 통제 모두 중요하며, 서로 별도로 테스트하고 설명해야 합니다.
지속형 프로필, 시크릿 세션, 일회용 프로필 중 무엇을 선택할까요?
Chrome의 시크릿 모드는 비공개 세션이 열려 있는 동안 쿠키와 사이트 데이터를 일시적으로 보관하고, 세션이 끝나면 해당 사이트 데이터와 방문 사이트 기록을 보관하지 않습니다. Google은 시크릿 모드가 방문한 사이트와 해당 서비스의 데이터 수집 방식을 바꾸지 않는다고도 설명합니다.
따라서 시크릿 모드는 신뢰할 수 있는 기기에서 단기 세션에 유용합니다. 반복 사용 가능한 확장 프로그램, 복구 가능한 상태, 지정된 소유자 또는 통제된 인계가 필요할 때 지속형 업무 프로필을 대신하기에는 적합하지 않습니다.
관리형 일회용 프로필은 임시 상태 정책과 명시적인 실행, 네트워크, 정리 통제를 결합할 수 있습니다. 삭제에도 근거가 필요합니다. 관리자는 프로필이 소유한 경로와 자격 증명이 제거됐는지 확인하고, 감사 또는 법적 이유로 프로필 밖에 보존한 파일이나 기록을 명확히 밝혀야 합니다.
복구도 분리의 일부입니다
분리는 실행 과정뿐 아니라 복원 과정에서도 실패할 수 있습니다. 프로필 실행 중에 복사하면 오래된 데이터베이스 상태와 새로운 상태가 섞여 저장될 수 있습니다. 잘못된 식별자로 복원하면 두 업무가 병합될 수 있습니다. 새 브라우저에서 작성한 데이터를 이전 빌드로 열면 호환성 문제가 생길 수 있으며, Chromium은 명시적인 사용자 데이터 다운그레이드 및 호환성 규칙을 유지합니다.
복구 설계는 다음을 입증해야 합니다.
- 백업이 변경 불가능한 하나의 프로필 신원에 속합니다.
- 스냅샷이 일관된 수명 주기 시점에 만들어졌습니다.
- 아카이브와 복원 과정에서 비밀 정보가 계속 보호됩니다.
- 브라우저 버전이 복원된 상태와 호환됩니다.
- 복원 과정이 기존 프로필과 암묵적으로 병합되지 않습니다.
- 중단되더라도 마지막 정상 상태로 돌아갈 수 있습니다.
캐시는 일반적으로 대체할 수 있습니다. 북마크, 사용자가 작성한 로컬 데이터, 자격 증명, 확장 프로그램 상태, 감사 메타데이터는 그렇지 않을 수 있습니다. 복구 정책에서 이들을 구분해야 합니다.
실용적인 분리 테스트
승인된 QA 팀이 같은 웹 애플리케이션의 두 테넌트를 테스트한다고 가정해 보겠습니다. 테넌트 A와 테넌트 B는 독립적으로 유지되어야 합니다.
팀은 프로필마다 작은 테스트 매트릭스를 기록할 수 있습니다.
- 프로필 A에서 로그인하고, 기본 설정을 하나 지정하고, 사이트 권한을 부여하고, 오프라인 애플리케이션 상태를 등록합니다.
- 프로필 B에서 같은 오리진을 열고 A의 인증 및 로컬 상태가 없는지 확인합니다.
- B에 의도한 네트워크 경로를 구성한 다음, 자격 증명을 입력하기 전에 일반 요청과 장애 시 동작을 확인합니다.
- 각 프로필에서 무해한 표시 파일을 다운로드하고 파일의 위치와 읽을 수 있는 사람을 확인합니다.
- 한 프로필의 실행을 중단하고 다시 연 뒤, 상태가 다른 프로필로 이동하지 않았는지 확인합니다.
- A를 백업해 새 테스트 식별자로 복원한 뒤 B가 변경되지 않았는지 확인합니다.
이 테스트는 관찰 가능한 동작을 검증합니다. 색상이 다른 창 두 개의 스크린샷으로는 충분하지 않습니다.
분리에 의존하기 전에 물어야 할 질문
- 정확히 어떤 데이터 유형을 프로필이 소유하나요?
- 기본 프로필 디렉터리 밖에 상태 또는 캐시 경로가 있나요?
- 두 실행이 같은 프로필에 쓸 수 있나요? 이를 어떻게 방지하나요?
- 어떤 브라우저 프로세스나 서비스가 공유되나요?
- 첫 요청 전에 네트워크 정책이 연결되나요? 실패 시 차단되나요?
- 다운로드, 업로드, 클립보드 데이터, 알림은 어디에서 경계를 넘나요?
- 누가 프로필을 잠금 해제, 내보내기, 복사, 복원 또는 삭제할 수 있나요?
- 암호화 키는 어떻게 저장하고 복구하나요?
- 동기화가 여러 프로필이나 기기의 상태를 합칠 수 있나요?
- 충돌, 업그레이드, 백업, 롤백에 어떤 근거가 있나요?
결정을 위한 요점
주요 목표가 신뢰하는 사람들이 통제하는 기기에서 업무를 정리하고 계정을 분리하는 것이라면 일반 브라우저 프로필을 사용하세요. 잘못된 프로필 실행, 동시 쓰기, 네트워크 실수, 복구 실패 또는 팀 인계가 중대한 위험을 만드는 경우에는 관리형 격리 프로필 시스템을 요구하세요. 위협에 다른 로컬 사용자나 신뢰할 수 없는 네이티브 코드가 포함되거나 더 강한 호스트 경계가 필요하다면 OS 계정, 컨테이너 또는 가상 머신으로 옮기세요.
“격리”라는 단어는 출발점일 뿐입니다. 실질적인 제품은 문서화된 경계, 장애 시 동작, 일상적인 사용에도 경계가 유지된다는 근거입니다.
한계
브라우저와 운영체제 동작은 시간에 따라 바뀌며 플랫폼, 정책, 확장 프로그램, 제품 구현에 따라 다릅니다. 위 분류는 평가 체계일 뿐, 모든 프로필 관리자가 같은 데이터를 분리한다는 주장이 아닙니다. 사용할 정확한 브라우저 버전, 기기, 네트워크, 확장 프로그램, 신원 공급자, 복구 업무를 테스트하세요.
편집자 주
- AI 지원
- AI가 한국어 번역을 지원했습니다. 한국어 전문 검토가 별도로 기록되지 않았으며, Isoline 편집팀이 게시된 텍스트에 대한 책임을 집니다.
- 편집 검토
- Isoline 편집팀
출처
각 출처는 그 출처가 뒷받침하는 진술 묶음과 연결됩니다. 접근일은 편집팀이 인용 자료를 확인한 날짜입니다.
- Chromium Docs: User Data Directory Chromium project
- 뒷받침하는 내용
- 프로필 하위 디렉터리, 설치별 상태, 플랫폼 캐시 경로, 동시 사용자 데이터 디렉터리의 제한을 뒷받침합니다.
- 접근일
- Chromium Docs: User Data Storage Chromium project
- 뒷받침하는 내용
- 버전이 지정된 Chromium 프로필 데이터의 상위 버전 마이그레이션과 다운그레이드 시 기능 저하를 뒷받침합니다.
- 접근일
- Google Chrome Help: Manage Chrome with multiple profiles Google Chrome Help
- 뒷받침하는 내용
- Chrome 프로필 데이터 분리와 기기 사용자가 다른 로컬 프로필로 전환할 수 있다는 경고를 뒷받침합니다.
- 접근일
-
- 뒷받침하는 내용
- 사용자가 선택해 Google 계정에 저장하고 다른 기기에서 사용할 수 있는 Chrome 데이터 유형을 뒷받침합니다.
- 접근일
- Chromium Security: Site Isolation Chromium project
- 뒷받침하는 내용
- 사이트 격리의 렌더러 프로세스 및 샌드박스 경계와 프로필 분리와의 차이를 뒷받침합니다.
- 접근일
- Google Chrome Help: Delete browsing data in Chrome Google Chrome Help
- 뒷받침하는 내용
- 서로 다른 인터넷 사용 기록 데이터 유형과 다운로드 기록을 지워도 다운로드 파일은 삭제되지 않는다는 점을 뒷받침합니다.
- 접근일
- Google Chrome Help: Browse in Incognito mode Google Chrome Help
- 뒷받침하는 내용
- 시크릿 모드의 보존 한계와 방문한 사이트 및 해당 서비스가 활동을 계속 볼 수 있다는 점을 뒷받침합니다.
- 접근일
- W3C: Mitigating Browser Fingerprinting in Web Specifications World Wide Web Consortium
- 뒷받침하는 내용
- 관찰 가능한 핑거프린팅 입력과 저장 상태 삭제를 신원 재설정으로 볼 수 없는 한계를 뒷받침합니다.
- 접근일