Isoline 指南
瀏覽器設定檔隔離:究竟分開了什麼?
設定檔隔離可分開瀏覽器狀態、減少帳號混淆,但不會自動分離裝置、網路、下載或所有處理程序。
「獨立設定檔」聽起來很精確,直到工作流程真的依賴它。某個產品可能只指不同資料夾;另一個可能再加上處理程序監督、每個設定檔的網路政策、加密、鎖定、備份與團隊權限。單靠名稱,無法保證具備哪一組邊界。
因此,實際問題是:與什麼分開、防範哪種失敗或行為者,又有什麼證據?
容易混淆的四種邊界
| 邊界 | 分開什麼 | 不能證明什麼 |
|---|---|---|
| 網頁來源 | 一個網站可由腳本讀取的儲存,與另一來源分開 | 同一設定檔中同一網站的兩個登入彼此分離 |
| 瀏覽器設定檔 | 與一個設定檔相關的一組瀏覽器狀態 | 防止能使用同一作業系統帳戶的人存取 |
| 網站隔離與沙箱 | 將不同網站內容放入受限制的轉譯器處理程序 | 每個設定檔都有獨立瀏覽器安裝或網路堆疊 |
| 作業系統帳戶、容器或虛擬機器 | 在系統邊界分離檔案、處理程序、憑證,有時也含網路政策 | 未經配置就自動分開瀏覽器內的帳號 |
各層解決不同問題。網頁同源規則阻止一般腳本讀取其他來源的儲存;Chromium 的網站隔離安全模型增加網站之間的沙箱轉譯器程序邊界;瀏覽器設定檔集合個人或工作流程的瀏覽器狀態;作業系統帳戶或虛擬機器則處理更強的本機對手或主機隔離問題。
某一層的主張,絕不能當作另一層的證據。
持久瀏覽器設定檔通常分開哪些資料
Chromium 文件說明使用者資料目錄包含歷史、書籤與 Cookie 等資料,且每個設定檔都是該目錄中的子目錄。Chrome 設定檔指引也說明書籤、歷史、密碼與設定會分開。
對持久工作設定檔,預期狀態邊界通常包括:
| 狀態 | 分離的實際效果 |
|---|---|
| Cookie 與驗證狀態 | 在 A 登入服務,不應透過同一 Cookie 儲存區讓 B 也登入 |
| 本機儲存與網站資料庫 | 網頁應用程式留在本機的狀態,屬於建立它的設定檔 |
| HTTP 快取與 Cache Storage | 可重用回應與離線應用程式資料通常不跨入其他設定檔 |
| 歷史、書籤與開啟的工作階段 | 導覽紀錄與儲存目的地保留在預定工作情境 |
| 網站權限 | 攝影機、麥克風、通知、位置等決定可依設定檔不同 |
| 擴充功能與其狀態 | 安裝項目、設定與授予的存取權可依設定檔管理 |
| 密碼與自動填入 | 本機憑證及表單資料留在選定設定檔,但仍受啟用的帳戶同步影響 |
實際檔案位置因平台而異。Chromium 文件指出快取路徑可由設定檔路徑推導,並存於作業系統快取位置,而非其餘設定檔資料旁。文件也區分設定檔資料與使用者資料目錄中其他安裝層級本機狀態。可信的隔離設計因此要追蹤所有歸屬路徑,並記錄共用安裝狀態,不能把一個看得見的資料夾當作完整邊界。
目錄邊界仍需要生命週期控制
只有每次啟動都取得正確路徑,唯一資料路徑才可避免意外重用狀態。Chromium 也指出,兩個執行中的 Chrome 執行個體不能安全地共用同一使用者資料目錄。受管理的設定檔系統應明確規定:
- 每個設定檔指定唯一儲存根目錄;
- 防止兩個寫入者開啟同一持久狀態;
- 識別哪些處理程序屬於該次啟動;
- 將這些程序作為同一生命週期停止或復原;
- 備份或移轉前完成寫入;
- 下次啟動前偵測未完整關閉的情況。
缺少這些控制,「不同資料夾」仍可能導致啟動錯誤設定檔、殘留鎖定、不完整複本,或中斷後毀損。
設定檔不會自動分開什麼
本機存取
Chrome 提醒,任何能使用裝置的人都能切換其他 Chrome 設定檔,查看造訪網站等資訊,並建議只與信任的人共用裝置。一般設定檔選擇器用來整理受信任使用者,不是對抗同一作業系統帳戶其他使用者的存取控制。
如果風險包含好奇或惡意的本機人員,請使用不同作業系統帳戶、裝置控管或更強的執行邊界。設定檔加密與解鎖政策可降低靜態資料暴露,但仍需檢查設計、金鑰儲存、復原路徑與解鎖後行為。
瀏覽器執行檔與更新途徑
多個設定檔可位於同一 Chromium 使用者資料目錄下,通常依賴同一安裝的瀏覽器與更新器。分開設定檔狀態,不會產生獨立的安全修補行為。
共用元件可能有好處,因為單一受維護瀏覽器更容易一致更新;但也代表過期或遭入侵的版本會影響所有使用它的設定檔。瀏覽器更新程度、簽章驗證與回復安全性都應納入隔離評估。
網路身分
建立新設定檔本身不會改變公用 IP、DNS 路徑、區域網路或上游代理伺服器。同一裝置上的設定檔通常走相同網路路徑,除非瀏覽器、擴充功能、作業系統政策或管理工具另外配置。
需要每個設定檔各自使用代理伺服器時,不能只驗證設定的位址。還要測試驗證、DNS、WebSocket 與其他協定、失敗後的替代路徑,以及代理尚未就緒前的行為。即使儲存的設定正確,失敗時放行的連線仍會破壞預期網路邊界。
裝置與環境特徵
設定檔可有不同 Cookie 與設定,同時仍暴露相同瀏覽器、作業系統、硬體、螢幕、語言與網路特徵。W3C 將指紋辨識描述為透過可觀察特徵重新辨識;其指紋指引列出要求標頭、IP、視窗大小、字型、連接裝置、效能、感測器與圖形轉譯等潛在輸入。
設定檔分離可防止狀態重用,但不會讓裝置無法辨識、保證不同指紋,或保證任何第三方服務的存取。
設定檔以外的檔案
下載常離開設定檔所屬儲存,進入一般使用者資料夾。Chrome 刪除資料文件具體說明:清除下載紀錄不會刪除已下載檔案。
上傳帶來反向風險:檔案選擇器可能向多個設定檔顯示同一主機檔案系統。剪貼簿、拖放資料、列印輸出、截圖與作業系統通知,也可能跨越設定檔邊界,除非周邊產品或作業系統加以限制。
選定並記錄下載政策,例如每個設定檔專屬資料夾、暫存工作目錄、明確匯出,或更強的容器邊界。選擇取決於目標是避免失誤、保護機密,還是隔離彼此不信任的工作。
雲端帳戶與同步
磁碟上分開的狀態,仍可能經啟用的同步服務複製。密碼、書籤、設定或歷史可能出現在別處,因為設定檔連結到同步該類資料的帳戶。例如 Chrome 可讓登入者選擇哪些設定檔資訊存入 Google 帳戶。
將同步當作另一個信任邊界。記錄上傳內容、加密方式、誰能授權新裝置、刪除如何傳播,以及還原是否可能合併錯誤設定檔的狀態。
網站隔離是不同的安全控制
Chromium 網站隔離在支援的平台,將不同網站頁面放入不同的沙箱轉譯器處理程序,降低某網站的轉譯器被攻陷後取得另一網站敏感資料的機會。
這種保護發生在瀏覽器工作階段內,不能回答兩個工作設定檔是否有獨立資料根目錄、專屬生命週期歸屬、不同代理伺服器、獨立備份或團隊權限。反過來,產品可以建立分開的資料目錄,同時仍依賴瀏覽器一般網站沙箱抵禦惡意網頁內容。
兩種控制都重要,應分別測試與說明。
持久設定檔、無痕工作階段,還是一次性設定檔?
Chrome 無痕模式在私密工作階段開啟時暫存 Cookie 與網站資料,結束後不保留這些網站資料或造訪紀錄。Google 也說明,無痕模式不會改變造訪網站與其服務收集資料的方式。
因此,無痕適合受信任裝置上的短期工作階段。若需要可重複的擴充功能、可復原狀態、指定負責人或受控交接,它不是持久工作設定檔的良好替代。
一次性受管理設定檔可結合暫存狀態政策,以及明確啟動、網路與清理控制,但刪除仍需證據。管理工具應確認已移除設定檔所屬路徑與憑證,同時明確指出因稽核或法律理由而留在設定檔外的檔案或紀錄。
復原也是隔離的一部分
隔離可能在還原時失效,就像啟動時一樣。執行中複製設定檔,可能混入新舊資料庫狀態;還原到錯誤識別碼,可能合併兩個流程;舊瀏覽器開啟新版寫入資料,可能產生相容性問題。Chromium 有明確的使用者資料降版與相容規則。
復原設計應證明:
- 備份屬於一個不可變的設定檔身分;
- 快照在一致的生命週期時點建立;
- 封存與還原期間機密持續受到保護;
- 瀏覽器版本與還原狀態相容;
- 還原不會暗中與既有設定檔合併;
- 中斷後能回到最近的正常狀態。
快取通常可重建,但書籤、使用者建立的本機資料、憑證、擴充功能狀態與稽核中繼資料未必可以。復原政策應區分它們。
實用隔離測試
以獲授權 QA 團隊測試同一網頁應用程式的兩個租戶為例,租戶 A 與 B 必須彼此獨立。
團隊可為每個設定檔記錄小型測試矩陣:
- 在 A 登入、設定偏好、授予網站權限,並建立離線應用程式狀態。
- 在 B 開啟同一來源,確認沒有 A 的登入與本機狀態。
- 為 B 配置預定網路路徑,輸入憑證前先驗證一般要求與失敗行為。
- 從各設定檔下載無害的標記檔,確認位置與誰能讀取。
- 中斷一次啟動再重開,確認沒有狀態移入另一設定檔。
- 備份 A 並以新的測試識別碼還原,確認 B 保持不變。
這測試的是可觀察行為,兩個不同顏色視窗的截圖無法證明同樣事情。
依賴隔離前應問的問題
- 哪些精確資料類別歸設定檔所有?
- 主目錄之外是否還有狀態或快取路徑?
- 兩次啟動能否寫入同一設定檔,如何防止?
- 哪些瀏覽器處理程序或服務共用?
- 第一個要求之前是否已綁定網路政策,失敗時是否封鎖?
- 下載、上傳、剪貼簿與通知在哪裡跨越邊界?
- 誰能解鎖、匯出、複製、還原或刪除設定檔?
- 加密金鑰如何儲存與復原?
- 同步能否跨設定檔或裝置合併狀態?
- 有哪些當機、升級、備份與版本回復證據?
如何做決定
若主要目標是在受信任人員控管的裝置上整理工作與分開帳號,一般瀏覽器設定檔即可。若啟動錯誤設定檔、同時寫入、網路失誤、復原失敗或團隊交接會造成重大風險,則應要求受管理的隔離設定檔系統。威脅包含其他本機使用者、不受信任原生程式碼,或需要更強主機邊界時,應使用作業系統帳戶、容器或虛擬機器。
「隔離」只是起點。真正要看的,是文件化邊界、失敗行為,以及邊界能撐過日常使用的證據。
限制
瀏覽器與作業系統行為會隨時間改變,也因平台、政策、擴充功能與產品實作而異。上述分類是評估框架,不代表每個管理工具都分離相同資料。請測試計畫使用的確切瀏覽器版本、裝置、網路、擴充功能、身分提供者與復原流程。
關於本指南
- AI 協助
- 本文使用 AI 從英文原文翻譯。Isoline 對發布內容負責。目前尚無人工語言審閱紀錄。
來源
來源支持下列主題。查閱日期表示引用資料何時經過確認。
- Chromium 文件:使用者資料目錄 Chromium project
- 支持的主題
- 設定檔子目錄、安裝層級狀態、各平台快取路徑,以及同時使用資料目錄的限制。
- 查閱日期
- Chromium 文件:使用者資料儲存 Chromium project
- 支持的主題
- 具版本 Chromium 設定檔資料的向前遷移,以及降版時的功能退化。
- 查閱日期
- Google Chrome 說明:使用多個設定檔 Google Chrome Help
- 支持的主題
- Chrome 設定檔資料分離,以及裝置使用者能切換到其他本機設定檔的提醒。
- 查閱日期
- Google Chrome 說明:在所有裝置取得書籤、密碼等資料 Google Chrome Help
- 支持的主題
- 由使用者選擇、儲存到 Google 帳戶並可在其他裝置使用的 Chrome 資料類別。
- 查閱日期
- Chromium 安全性:網站隔離 Chromium project
- 支持的主題
- 網站隔離的轉譯器處理程序與沙箱邊界,以及它與設定檔分離的差異。
- 查閱日期
- Google Chrome 說明:刪除瀏覽資料 Google Chrome Help
- 支持的主題
- 不同瀏覽資料類別,以及清除下載紀錄不會刪除已下載檔案的事實。
- 查閱日期
- Google Chrome 說明:使用無痕模式瀏覽 Google Chrome Help
- 支持的主題
- 無痕模式的保留限制,以及造訪網站和相關服務仍能看見活動。
- 查閱日期
- W3C:在 Web 規格中降低瀏覽器指紋辨識 World Wide Web Consortium
- 支持的主題
- 可觀察的指紋輸入,以及清除儲存狀態無法完全重設身分的限制。
- 查閱日期