Isoline 指南

瀏覽器設定檔隔離:究竟分開了什麼?

設定檔隔離可分開瀏覽器狀態、減少帳號混淆,但不會自動分離裝置、網路、下載或所有處理程序。

「獨立設定檔」聽起來很精確,直到工作流程真的依賴它。某個產品可能只指不同資料夾;另一個可能再加上處理程序監督、每個設定檔的網路政策、加密、鎖定、備份與團隊權限。單靠名稱,無法保證具備哪一組邊界。

因此,實際問題是:與什麼分開、防範哪種失敗或行為者,又有什麼證據?

容易混淆的四種邊界

邊界 分開什麼 不能證明什麼
網頁來源 一個網站可由腳本讀取的儲存,與另一來源分開 同一設定檔中同一網站的兩個登入彼此分離
瀏覽器設定檔 與一個設定檔相關的一組瀏覽器狀態 防止能使用同一作業系統帳戶的人存取
網站隔離與沙箱 將不同網站內容放入受限制的轉譯器處理程序 每個設定檔都有獨立瀏覽器安裝或網路堆疊
作業系統帳戶、容器或虛擬機器 在系統邊界分離檔案、處理程序、憑證,有時也含網路政策 未經配置就自動分開瀏覽器內的帳號

各層解決不同問題。網頁同源規則阻止一般腳本讀取其他來源的儲存;Chromium 的網站隔離安全模型增加網站之間的沙箱轉譯器程序邊界;瀏覽器設定檔集合個人或工作流程的瀏覽器狀態;作業系統帳戶或虛擬機器則處理更強的本機對手或主機隔離問題。

某一層的主張,絕不能當作另一層的證據。

持久瀏覽器設定檔通常分開哪些資料

Chromium 文件說明使用者資料目錄包含歷史、書籤與 Cookie 等資料,且每個設定檔都是該目錄中的子目錄。Chrome 設定檔指引也說明書籤、歷史、密碼與設定會分開。

對持久工作設定檔,預期狀態邊界通常包括:

狀態 分離的實際效果
Cookie 與驗證狀態 在 A 登入服務,不應透過同一 Cookie 儲存區讓 B 也登入
本機儲存與網站資料庫 網頁應用程式留在本機的狀態,屬於建立它的設定檔
HTTP 快取與 Cache Storage 可重用回應與離線應用程式資料通常不跨入其他設定檔
歷史、書籤與開啟的工作階段 導覽紀錄與儲存目的地保留在預定工作情境
網站權限 攝影機、麥克風、通知、位置等決定可依設定檔不同
擴充功能與其狀態 安裝項目、設定與授予的存取權可依設定檔管理
密碼與自動填入 本機憑證及表單資料留在選定設定檔,但仍受啟用的帳戶同步影響

實際檔案位置因平台而異。Chromium 文件指出快取路徑可由設定檔路徑推導,並存於作業系統快取位置,而非其餘設定檔資料旁。文件也區分設定檔資料與使用者資料目錄中其他安裝層級本機狀態。可信的隔離設計因此要追蹤所有歸屬路徑,並記錄共用安裝狀態,不能把一個看得見的資料夾當作完整邊界。

目錄邊界仍需要生命週期控制

只有每次啟動都取得正確路徑,唯一資料路徑才可避免意外重用狀態。Chromium 也指出,兩個執行中的 Chrome 執行個體不能安全地共用同一使用者資料目錄。受管理的設定檔系統應明確規定:

  • 每個設定檔指定唯一儲存根目錄;
  • 防止兩個寫入者開啟同一持久狀態;
  • 識別哪些處理程序屬於該次啟動;
  • 將這些程序作為同一生命週期停止或復原;
  • 備份或移轉前完成寫入;
  • 下次啟動前偵測未完整關閉的情況。

缺少這些控制,「不同資料夾」仍可能導致啟動錯誤設定檔、殘留鎖定、不完整複本,或中斷後毀損。

設定檔不會自動分開什麼

本機存取

Chrome 提醒,任何能使用裝置的人都能切換其他 Chrome 設定檔,查看造訪網站等資訊,並建議只與信任的人共用裝置。一般設定檔選擇器用來整理受信任使用者,不是對抗同一作業系統帳戶其他使用者的存取控制。

如果風險包含好奇或惡意的本機人員,請使用不同作業系統帳戶、裝置控管或更強的執行邊界。設定檔加密與解鎖政策可降低靜態資料暴露,但仍需檢查設計、金鑰儲存、復原路徑與解鎖後行為。

瀏覽器執行檔與更新途徑

多個設定檔可位於同一 Chromium 使用者資料目錄下,通常依賴同一安裝的瀏覽器與更新器。分開設定檔狀態,不會產生獨立的安全修補行為。

共用元件可能有好處,因為單一受維護瀏覽器更容易一致更新;但也代表過期或遭入侵的版本會影響所有使用它的設定檔。瀏覽器更新程度、簽章驗證與回復安全性都應納入隔離評估。

網路身分

建立新設定檔本身不會改變公用 IP、DNS 路徑、區域網路或上游代理伺服器。同一裝置上的設定檔通常走相同網路路徑,除非瀏覽器、擴充功能、作業系統政策或管理工具另外配置。

需要每個設定檔各自使用代理伺服器時,不能只驗證設定的位址。還要測試驗證、DNS、WebSocket 與其他協定、失敗後的替代路徑,以及代理尚未就緒前的行為。即使儲存的設定正確,失敗時放行的連線仍會破壞預期網路邊界。

裝置與環境特徵

設定檔可有不同 Cookie 與設定,同時仍暴露相同瀏覽器、作業系統、硬體、螢幕、語言與網路特徵。W3C 將指紋辨識描述為透過可觀察特徵重新辨識;其指紋指引列出要求標頭、IP、視窗大小、字型、連接裝置、效能、感測器與圖形轉譯等潛在輸入。

設定檔分離可防止狀態重用,但不會讓裝置無法辨識、保證不同指紋,或保證任何第三方服務的存取。

設定檔以外的檔案

下載常離開設定檔所屬儲存,進入一般使用者資料夾。Chrome 刪除資料文件具體說明:清除下載紀錄不會刪除已下載檔案。

上傳帶來反向風險:檔案選擇器可能向多個設定檔顯示同一主機檔案系統。剪貼簿、拖放資料、列印輸出、截圖與作業系統通知,也可能跨越設定檔邊界,除非周邊產品或作業系統加以限制。

選定並記錄下載政策,例如每個設定檔專屬資料夾、暫存工作目錄、明確匯出,或更強的容器邊界。選擇取決於目標是避免失誤、保護機密,還是隔離彼此不信任的工作。

雲端帳戶與同步

磁碟上分開的狀態,仍可能經啟用的同步服務複製。密碼、書籤、設定或歷史可能出現在別處,因為設定檔連結到同步該類資料的帳戶。例如 Chrome 可讓登入者選擇哪些設定檔資訊存入 Google 帳戶。

將同步當作另一個信任邊界。記錄上傳內容、加密方式、誰能授權新裝置、刪除如何傳播,以及還原是否可能合併錯誤設定檔的狀態。

網站隔離是不同的安全控制

Chromium 網站隔離在支援的平台,將不同網站頁面放入不同的沙箱轉譯器處理程序,降低某網站的轉譯器被攻陷後取得另一網站敏感資料的機會。

這種保護發生在瀏覽器工作階段內,不能回答兩個工作設定檔是否有獨立資料根目錄、專屬生命週期歸屬、不同代理伺服器、獨立備份或團隊權限。反過來,產品可以建立分開的資料目錄,同時仍依賴瀏覽器一般網站沙箱抵禦惡意網頁內容。

兩種控制都重要,應分別測試與說明。

持久設定檔、無痕工作階段,還是一次性設定檔?

Chrome 無痕模式在私密工作階段開啟時暫存 Cookie 與網站資料,結束後不保留這些網站資料或造訪紀錄。Google 也說明,無痕模式不會改變造訪網站與其服務收集資料的方式。

因此,無痕適合受信任裝置上的短期工作階段。若需要可重複的擴充功能、可復原狀態、指定負責人或受控交接,它不是持久工作設定檔的良好替代。

一次性受管理設定檔可結合暫存狀態政策,以及明確啟動、網路與清理控制,但刪除仍需證據。管理工具應確認已移除設定檔所屬路徑與憑證,同時明確指出因稽核或法律理由而留在設定檔外的檔案或紀錄。

復原也是隔離的一部分

隔離可能在還原時失效,就像啟動時一樣。執行中複製設定檔,可能混入新舊資料庫狀態;還原到錯誤識別碼,可能合併兩個流程;舊瀏覽器開啟新版寫入資料,可能產生相容性問題。Chromium 有明確的使用者資料降版與相容規則。

復原設計應證明:

  1. 備份屬於一個不可變的設定檔身分;
  2. 快照在一致的生命週期時點建立;
  3. 封存與還原期間機密持續受到保護;
  4. 瀏覽器版本與還原狀態相容;
  5. 還原不會暗中與既有設定檔合併;
  6. 中斷後能回到最近的正常狀態。

快取通常可重建,但書籤、使用者建立的本機資料、憑證、擴充功能狀態與稽核中繼資料未必可以。復原政策應區分它們。

實用隔離測試

以獲授權 QA 團隊測試同一網頁應用程式的兩個租戶為例,租戶 A 與 B 必須彼此獨立。

團隊可為每個設定檔記錄小型測試矩陣:

  1. 在 A 登入、設定偏好、授予網站權限,並建立離線應用程式狀態。
  2. 在 B 開啟同一來源,確認沒有 A 的登入與本機狀態。
  3. 為 B 配置預定網路路徑,輸入憑證前先驗證一般要求與失敗行為。
  4. 從各設定檔下載無害的標記檔,確認位置與誰能讀取。
  5. 中斷一次啟動再重開,確認沒有狀態移入另一設定檔。
  6. 備份 A 並以新的測試識別碼還原,確認 B 保持不變。

這測試的是可觀察行為,兩個不同顏色視窗的截圖無法證明同樣事情。

依賴隔離前應問的問題

  • 哪些精確資料類別歸設定檔所有?
  • 主目錄之外是否還有狀態或快取路徑?
  • 兩次啟動能否寫入同一設定檔,如何防止?
  • 哪些瀏覽器處理程序或服務共用?
  • 第一個要求之前是否已綁定網路政策,失敗時是否封鎖?
  • 下載、上傳、剪貼簿與通知在哪裡跨越邊界?
  • 誰能解鎖、匯出、複製、還原或刪除設定檔?
  • 加密金鑰如何儲存與復原?
  • 同步能否跨設定檔或裝置合併狀態?
  • 有哪些當機、升級、備份與版本回復證據?

如何做決定

若主要目標是在受信任人員控管的裝置上整理工作與分開帳號,一般瀏覽器設定檔即可。若啟動錯誤設定檔、同時寫入、網路失誤、復原失敗或團隊交接會造成重大風險,則應要求受管理的隔離設定檔系統。威脅包含其他本機使用者、不受信任原生程式碼,或需要更強主機邊界時,應使用作業系統帳戶、容器或虛擬機器。

「隔離」只是起點。真正要看的,是文件化邊界、失敗行為,以及邊界能撐過日常使用的證據。

限制

瀏覽器與作業系統行為會隨時間改變,也因平台、政策、擴充功能與產品實作而異。上述分類是評估框架,不代表每個管理工具都分離相同資料。請測試計畫使用的確切瀏覽器版本、裝置、網路、擴充功能、身分提供者與復原流程。

關於本指南

AI 協助
本文使用 AI 從英文原文翻譯。Isoline 對發布內容負責。目前尚無人工語言審閱紀錄。

來源

來源支持下列主題。查閱日期表示引用資料何時經過確認。

  1. 支持的主題
    設定檔子目錄、安裝層級狀態、各平台快取路徑,以及同時使用資料目錄的限制。
    查閱日期
  2. 支持的主題
    具版本 Chromium 設定檔資料的向前遷移,以及降版時的功能退化。
    查閱日期
  3. 支持的主題
    Chrome 設定檔資料分離,以及裝置使用者能切換到其他本機設定檔的提醒。
    查閱日期
  4. 支持的主題
    由使用者選擇、儲存到 Google 帳戶並可在其他裝置使用的 Chrome 資料類別。
    查閱日期
  5. 支持的主題
    網站隔離的轉譯器處理程序與沙箱邊界,以及它與設定檔分離的差異。
    查閱日期
  6. 支持的主題
    不同瀏覽資料類別,以及清除下載紀錄不會刪除已下載檔案的事實。
    查閱日期
  7. 支持的主題
    無痕模式的保留限制,以及造訪網站和相關服務仍能看見活動。
    查閱日期
  8. 支持的主題
    可觀察的指紋輸入,以及清除儲存狀態無法完全重設身分的限制。
    查閱日期
提出更正建議