Guia do Isoline

Isolamento de perfis do navegador: o que é realmente separado?

O isolamento de perfis pode separar o estado do navegador e reduzir trocas de conta, mas não separa automaticamente o dispositivo, a rede, as transferências nem todos os processos.

«Perfil separado» parece uma expressão precisa até um fluxo depender dela. Um produto pode referir-se a uma pasta diferente. Outro pode acrescentar supervisão dos processos, política de rede por perfil, encriptação, bloqueios, cópias de segurança e permissões da equipa. A designação, por si só, não garante uma combinação específica destes limites.

A pergunta prática é, portanto: separado de quê, perante que falha ou interveniente e com que provas?

Quatro limites que se confundem facilmente

Limite O que separa O que não estabelece
Origem web O armazenamento legível por scripts de um site do armazenamento de outra origem Separação entre dois inícios de sessão no mesmo site dentro de um perfil
Perfil do navegador Um conjunto de estado do navegador associado a um perfil Proteção contra outra pessoa que possa aceder à mesma conta do sistema operativo
Isolamento de Sites e sandbox Conteúdo web de sites diferentes em processos de apresentação restritos Uma instalação dedicada do navegador ou uma pilha de rede por perfil
Conta do sistema operativo, contentor ou máquina virtual Ficheiros, processos, credenciais e, por vezes, política de rede num limite do sistema Separação automática de contas dentro de um navegador sem configuração

Estas camadas resolvem problemas diferentes. As regras de mesma origem da Web impedem que um script comum de uma origem leia o armazenamento de outra. O modelo de segurança do Isolamento de Sites do Chromium acrescenta limites de sandbox entre processos de apresentação de sites diferentes. Um perfil do navegador agrupa o estado de navegação de uma pessoa ou fluxo. Uma conta do sistema operativo ou máquina virtual aborda um problema mais exigente de adversário local ou isolamento do anfitrião.

Uma afirmação sobre uma camada nunca deve ser utilizada como prova de outra.

O que um perfil persistente do navegador separa normalmente

O Chromium documenta que o diretório de dados do utilizador contém dados de perfis, como histórico, marcadores e cookies, e que cada perfil é um subdiretório desse diretório. As orientações do Chrome sobre perfis também indicam que os perfis mantêm separados os marcadores, o histórico, as palavras-passe e as definições.

Num perfil de trabalho persistente, o limite de estado esperado inclui normalmente:

Estado Efeito prático da separação
Cookies e estado de autenticação Iniciar sessão num serviço no perfil A não deve iniciar a sessão no perfil B através do mesmo armazenamento de cookies
Armazenamento local e bases de dados de sites O estado conservado localmente por uma aplicação web pertence ao perfil que o criou
Cache HTTP e Cache Storage Respostas reutilizáveis e dados de aplicações sem ligação normalmente não atravessam para outro perfil
Histórico, marcadores e estado da sessão aberta Os registos de navegação e destinos guardados permanecem associados ao fluxo pretendido
Permissões dos sites As decisões sobre câmara, microfone, notificações, localização e funções relacionadas podem variar por perfil
Extensões e estado das extensões As extensões instaladas, as suas definições e o acesso concedido podem ser geridos por perfil
Palavras-passe e estado de preenchimento automático As credenciais e os dados de formulários conservados localmente permanecem no perfil escolhido, sujeitos a qualquer sincronização de conta ativa

A localização física varia consoante a plataforma. A documentação do Chromium indica que o percurso da cache pode ser derivado do percurso do perfil e guardado no local de cache do sistema operativo, em vez de junto do resto do perfil. Também distingue os dados dos perfis de outro estado local relativo à instalação, mantido no diretório de dados do utilizador. Um desenho de isolamento credível acompanha, portanto, todos os percursos sob a sua responsabilidade e documenta o estado partilhado da instalação, em vez de tratar uma pasta visível do perfil como todo o limite.

Um limite de diretório continua a precisar de controlos do ciclo de vida

Um percurso de dados único só evita reutilizações acidentais do estado quando cada arranque recebe o percurso certo. O Chromium também indica que duas instâncias do Chrome em execução não podem partilhar em segurança um diretório de dados do utilizador. Um sistema de perfis geridos deve tornar explícitas as regras do ciclo de vida:

  • atribuir uma raiz de armazenamento única a cada perfil;
  • impedir que dois processos de escrita abram o mesmo estado persistente;
  • identificar os processos que pertencem ao arranque;
  • parar ou recuperar esses processos como um único ciclo de vida;
  • concluir as escritas antes da cópia de segurança ou migração; e
  • detetar um encerramento incompleto antes do arranque seguinte.

Sem estes controlos, «pastas separadas» ainda podem produzir arranques no perfil errado, bloqueios obsoletos, cópias parciais ou corrupção após uma interrupção.

O que um perfil do navegador não separa automaticamente

Acesso local

O Chrome avisa que qualquer pessoa com acesso ao dispositivo pode mudar para outro perfil do Chrome e ver informações como os sites visitados. As suas orientações recomendam partilhar o dispositivo apenas com pessoas de confiança. Um seletor normal de perfis organiza utilizadores de confiança. Não controla o acesso contra outro utilizador da mesma conta do sistema operativo.

Se o risco incluir uma pessoa local curiosa ou maliciosa, utilize contas distintas do sistema operativo, controlos do dispositivo ou um limite de execução mais forte. A encriptação do perfil e uma política de desbloqueio podem reduzir a exposição em repouso, mas o desenho, o armazenamento de chaves, o percurso de recuperação e o comportamento no estado desbloqueado continuam a precisar de revisão.

Binário do navegador e percurso de atualização

Vários perfis podem existir sob um diretório de dados do utilizador do Chromium. Normalmente dependem do mesmo navegador instalado e do respetivo atualizador. O estado separado dos perfis não cria comportamentos separados de aplicação de correções de segurança.

Este componente partilhado pode ser desejável, pois é mais fácil atualizar de forma coerente um único navegador mantido. Também significa que uma compilação desatualizada ou comprometida afeta todos os perfis que a utilizam. A atualidade do navegador, a verificação de assinaturas e a segurança da reversão fazem parte da avaliação do isolamento.

Identidade de rede

Criar um perfil novo não altera, por si só, o endereço IP público, o percurso DNS, a rede local nem o proxy a montante. Normalmente, os perfis num dispositivo utilizam o mesmo percurso de rede, salvo se um navegador, extensão, política do sistema operativo ou gestor de perfis configurar algo diferente.

Se um fluxo exigir um proxy por perfil, verifique mais do que o endereço configurado. Teste a autenticação, o tratamento de DNS, o comportamento de WebSocket e de outros protocolos, a alternativa após uma falha e o que acontece antes de o proxy estar pronto. Uma ligação que falha de forma aberta pode anular o limite de rede pretendido, mesmo quando a definição de proxy guardada no perfil está correta.

Características do dispositivo e do ambiente

Um perfil pode ter cookies e definições diferentes e continuar a expor características do mesmo navegador, sistema operativo, hardware, ecrã, configuração de idioma e rede. O W3C descreve a impressão digital como uma reidentificação por características observáveis e inclui cabeçalhos de pedidos, endereço IP, tamanho da janela, tipos de letra, dispositivos ligados, desempenho, sensores e apresentação gráfica entre os possíveis elementos nas suas orientações sobre impressão digital.

A separação de perfis pode impedir a reutilização de estado. Não torna um dispositivo irreconhecível, não garante uma impressão digital diferente nem garante acesso a um serviço de terceiros.

Ficheiros fora do perfil

As transferências saem muitas vezes do armazenamento pertencente ao perfil do navegador e entram numa pasta comum do utilizador. A documentação do Chrome sobre eliminação de dados concretiza a distinção: limpar o histórico de transferências não elimina os ficheiros transferidos.

Os carregamentos criam o risco inverso. Um seletor de ficheiros pode expor o mesmo sistema de ficheiros do anfitrião a vários perfis. O conteúdo da área de transferência, os dados arrastados, as impressões, as capturas de ecrã e as notificações do sistema operativo também podem atravessar o limite do perfil, salvo se o produto envolvente ou o sistema operativo os contiver.

Escolha e documente uma política de transferências. As opções incluem uma pasta dedicada por perfil, um diretório de trabalho efémero, exportação explícita ou um limite de contentor mais forte. A escolha certa depende de o objetivo ser evitar erros, proteger segredos ou isolar trabalho sem confiança mútua.

Contas na nuvem e sincronização

O estado do navegador separado no disco pode continuar a ser copiado através de um serviço de sincronização ativo. Uma palavra-passe, um marcador, uma definição ou um elemento do histórico pode aparecer noutro local porque o perfil está ligado a uma conta que sincroniza essa categoria. O Chrome, por exemplo, permite a uma pessoa com sessão iniciada escolher que informações do perfil são guardadas numa Conta Google.

Trate a sincronização como outro limite de confiança. Registe o que é carregado, como é encriptado, quem pode autorizar um dispositivo novo, como se propaga a eliminação e se um restauro pode combinar o estado do perfil errado.

O Isolamento de Sites é um controlo de segurança diferente

O Isolamento de Sites do Chromium coloca páginas de sites diferentes em processos de apresentação separados e dentro de uma sandbox nas plataformas suportadas. Isto reduz a possibilidade de um processo comprometido de um site obter dados sensíveis de outro.

Esta proteção funciona dentro de uma sessão do navegador. Não responde à pergunta de saber se dois perfis de trabalho têm raízes de dados separadas, propriedade dedicada do ciclo de vida, proxies distintos, cópias de segurança independentes ou permissões de equipa diferentes. Inversamente, um produto pode criar diretórios de dados separados e continuar a depender da sandbox normal do navegador para conteúdo web hostil.

Ambos os controlos são importantes. Devem ser testados e descritos separadamente.

Perfil persistente, sessão anónima ou perfil descartável?

O modo de navegação anónima do Chrome conserva temporariamente cookies e dados de sites enquanto a sessão privada estiver aberta e deixa de conservar esses dados e o registo dos sites visitados quando a sessão termina. A Google também afirma que o modo de navegação anónima não altera a forma como os sites visitados e os respetivos serviços recolhem dados.

Isto torna a navegação anónima útil para uma sessão breve num dispositivo de confiança. É uma alternativa inadequada a um perfil de trabalho duradouro quando são necessárias extensões repetíveis, estado recuperável, um proprietário atribuído ou uma transferência controlada.

Um perfil descartável gerido pode combinar uma política de estado efémero com controlos explícitos de arranque, rede e limpeza. A eliminação continua a precisar de provas. O gestor deve verificar que os percursos e as credenciais pertencentes ao perfil foram removidos, identificando claramente os ficheiros ou registos conservados fora do perfil por motivos de auditoria ou jurídicos.

A recuperação faz parte do isolamento

O isolamento pode falhar durante o restauro com a mesma facilidade que durante o arranque. Copiar um perfil enquanto está em execução pode capturar uma combinação de estado antigo e novo das bases de dados. Restaurar com o identificador errado pode combinar dois fluxos. Abrir dados escritos por uma versão mais recente com uma compilação anterior pode causar problemas de compatibilidade; o Chromium mantém regras explícitas de compatibilidade e reversão dos dados do utilizador.

Um desenho de recuperação deve demonstrar que:

  1. uma cópia de segurança pertence a uma identidade imutável de perfil;
  2. a captura foi efetuada num ponto coerente do ciclo de vida;
  3. os segredos permanecem protegidos no arquivo e durante o restauro;
  4. a versão do navegador é compatível com o estado restaurado;
  5. o restauro nunca se combina implicitamente com um perfil existente; e
  6. uma interrupção permite regressar ao último estado válido conhecido.

A cache é normalmente substituível. Os marcadores, os dados locais criados pelo utilizador, as credenciais, o estado das extensões e os metadados de auditoria podem não ser. A política de recuperação deve distingui-los.

Um teste prático de isolamento

Considere uma equipa de QA autorizada que testa dois inquilinos da mesma aplicação web. O inquilino A e o inquilino B devem permanecer independentes.

Para cada perfil, a equipa pode registar uma pequena matriz de testes:

  1. Inicie sessão, defina uma preferência, conceda uma permissão ao site e registe qualquer estado de aplicação sem ligação no perfil A.
  2. Abra a mesma origem no perfil B e confirme que o estado autenticado e local de A está ausente.
  3. Configure o percurso de rede pretendido para B e verifique os pedidos normais e o comportamento de falha antes de introduzir credenciais.
  4. Transfira um ficheiro marcador inofensivo de cada perfil e confirme onde aparecem os ficheiros e quem os consegue ler.
  5. Interrompa um arranque, volte a abri-lo e verifique que nenhum estado passou para o outro perfil.
  6. Crie uma cópia de segurança de A, restaure-a com um novo identificador de teste e confirme que B permanece inalterado.

Isto testa comportamento observável. Uma captura de ecrã com duas janelas de cores diferentes não o faz.

Perguntas a fazer antes de depender do isolamento

  • Que classes exatas de dados pertencem ao perfil?
  • Existem percursos de estado ou cache fora do diretório principal do perfil?
  • Dois arranques podem escrever no mesmo perfil e como é isso impedido?
  • Que processos ou serviços do navegador são partilhados?
  • A política de rede é vinculada antes do primeiro pedido e falha de forma fechada?
  • Onde atravessam o limite as transferências, os carregamentos, os dados da área de transferência e as notificações?
  • Quem pode desbloquear, exportar, copiar, restaurar ou eliminar um perfil?
  • Como são guardadas e recuperadas as chaves de encriptação?
  • A sincronização pode combinar estado entre perfis ou dispositivos?
  • Que provas existem sobre falhas, atualizações, cópias de segurança e reversões?

Conclusão orientada para a decisão

Utilize um perfil normal do navegador quando o principal objetivo for organizar e separar contas num dispositivo controlado por pessoas de confiança. Exija um sistema gerido de perfis isolados quando arranques no perfil errado, escritas simultâneas, erros de rede, falhas de recuperação ou transferências na equipa criarem um risco significativo. Passe para uma conta do sistema operativo, um contentor ou uma máquina virtual quando a ameaça incluir outro utilizador local, código nativo não fidedigno ou a necessidade de um limite mais forte no sistema anfitrião.

A palavra «isolado» é apenas o ponto de partida. O verdadeiro produto é o limite documentado, o respetivo comportamento de falha e as provas de que o limite sobrevive à utilização diária.

Limitações

O comportamento do navegador e do sistema operativo muda com o tempo e varia consoante a plataforma, as políticas, as extensões e a implementação do produto. As categorias acima são um modelo de avaliação, não uma afirmação de que todos os gestores de perfis separam os mesmos dados. Teste a versão exata do navegador, o dispositivo, a rede, as extensões, o fornecedor de identidade e o fluxo de recuperação que pretende utilizar.

Nota editorial

Assistência por IA
A IA ajudou a traduzir este conteúdo para português. A identidade editorial da organização continua responsável pelas correspondências entre fontes e afirmações e pelo texto publicado.
Revisão editorial
Equipa editorial da Isoline

Fontes

Cada fonte está associada ao conjunto de afirmações que sustenta. As datas de consulta registam quando a equipa editorial verificou o material citado.

  1. Sustenta
    Subdiretórios de perfis, estado relativo à instalação, percursos de cache nas plataformas e limites da utilização simultânea do diretório de dados do utilizador.
    Consultado em
  2. Sustenta
    Migração para versões posteriores e comportamento degradado de reversão para dados de perfis do Chromium com versões definidas.
    Consultado em
  3. Sustenta
    Separação dos dados de perfis do Chrome e aviso de que os utilizadores do dispositivo podem mudar para outros perfis locais.
    Consultado em
  4. Sustenta
    Categorias de dados do Chrome escolhidas pelo utilizador, guardadas numa Conta Google e disponibilizadas noutros dispositivos.
    Consultado em
  5. Sustenta
    Limites entre processos de apresentação e sandbox do Isolamento de Sites, incluindo a distinção em relação à separação de perfis.
    Consultado em
  6. Sustenta
    Categorias distintas de dados de navegação e facto de limpar o histórico de transferências não eliminar os ficheiros transferidos.
    Consultado em
  7. Sustenta
    Limites de retenção do modo de navegação anónima e visibilidade continuada da atividade para os sites visitados e respetivos serviços.
    Consultado em
  8. Sustenta
    Elementos observáveis de impressão digital e limites da limpeza do estado guardado como reposição da identidade.
    Consultado em
Comunicar uma correção