Proč řešit profily, kontejnery a izolaci webů
Prohlížeč je dnes hlavním prostředím pro práci, komunikaci i finance. Tomu odpovídá rozsah rizik: sledování napříč weby, exfiltrace dat prostřednictvím skriptů třetích stran, postranní kanály (cache, HSTS) i útoky, proti kterým je nutná izolace procesů (např. útoky typu Spectre). Tři architektonické nástroje, které zásadně ovlivňují soukromí a rizikový profil, jsou uživatelské profily, kontejnery a izolace webů. V kombinaci s politikami úložišť (partitioningem) a mechanismy proti sledování tvoří základ moderního „privacy posture“ organizace i jednotlivce.
Model hrozeb: co chceme minimalizovat
- Profilování napříč weby: propojování identity napříč doménami prostřednictvím cookies, fingerprintingu a sdílených úložišť.
- Laterální pohyb: proniknutí škodlivého skriptu z jedné karty k citlivým datům v jiné.
- Únik metadat: korelace na základě IP adresy, TLS, cache, HSTS, historie prohlížení, oznámení nebo oprávnění.
- Útoky na procesové úrovni: čtení dat prostřednictvím spekulativního vykonávání nebo sdílených zdrojů bez izolace webů.
- Uživatelské chyby: omylem otevřené odkazy v pracovním kontextu, automatické přihlášení nesprávným účtem, míchání rolí.
Profily prohlížeče: co jsou a kdy dávají smysl
Profil je oddělená množina dat (cookies, cache, historie, rozšíření a přihlášení). Umožňuje souběžně používat různé identity a pracovní kontexty, aniž by se jejich stavy mísily. Profily se hodí pro scénáře „práce vs. osobní“, „správce vs. uživatel“ nebo testování.
- Výhody: důsledné oddělení stavů, menší riziko náhodného úniku identity, odlišné politiky a rozšíření.
- Nevýhody: nutnost uživatelské disciplíny (výběr správného profilu), vyšší režijní náklady na údržbu, možné duplicitní instalace rozšíření.
- Doporučení: pojmenujte profily podle účelu (např. „Finance“, „Vývoj“, „Osobní“), přiřaďte jim jedinečné barevné motivy a ikony, odlišné výchozí vyhledávání a rozšíření podle potřeby.
Kontejnery: podrobnější oddělení v rámci jednoho profilu
Kontejnery (neboli „site containers“/„isolation containers“) rozdělují úložiště a relace do logických složek v rámci jednoho profilu. Typickým příkladem je používání více účtů pro stejnou službu bez vzájemného kontaminování cookies a bez nutnosti otevírat další profil.
- Výhody: rychlé přepínání kontextu na úrovni karty, automatické přiřazování domén do kontejnerů, menší kognitivní zátěž než při používání samostatných profilů.
- Scénáře: oddělení sociálních sítí („Sociální sítě“), bankovnictví („Banka“), firemních nástrojů („Práce“), testovacího prostředí („Test“), cloudových účtů („Cloud-A“, „Cloud-B“).
- Omezení: ne všechny prohlížeče podporují kontejnery nativně; některá rozhraní API (např. oznámení/oprávnění) se mohou chovat specificky.
Izolace webů: bezpečnostní hranice na úrovni procesů
Izolace webů zajišťuje, že každý web (zpravidla eTLD+1 s rozšířeními) běží v samostatném procesu. Snižuje riziko úniku dat mezi kartami prostřednictvím sdílené paměti a zmírňuje třídu útoků spojených se spekulativním vykonáváním.
- Pro soukromí: menší prostor pro zneužití postranních kanálů mezi různými webovými originy.
- Pro bezpečnost: přísnější hranice sandboxu a lepší omezení dopadu kompromitované stránky.
- Náklady: vyšší spotřeba paměti a procesoru v závislosti na počtu aktivních webů a politice procesů.
Partitioning úložišť: konec sdílené cache a stavů třetích stran
Moderní prohlížeče postupně zavádějí partitioning úložišť – cookies, cache, service workerů, HSTS, HTTP cache, médií či rozhodnutí o oprávněních – podle webu nejvyšší úrovně (top-level site). Tím brání třetím stranám znovu identifikovat uživatele napříč různými weby jen proto, že se načtou jako vložené zdroje.
- Cookies a přístup „Total Cookie Protection“: cookies jsou vázány na web nejvyšší úrovně; třetí strany mají izolované přihrádky.
- Partitioning sítě a cache: HTTP cache, fondy připojení a HSTS se rozdělují podle webu nejvyšší úrovně; omezuje se tím „cache probing“ a korelace.
- Omezování API: stabilizované/záměrně nepřesné hodnoty časovačů, písem, rozlišení a dalších signálů s vysokou entropií omezují fingerprinting.
Profily vs. kontejnery: jak si vybrat
- Volba podle rolí: pokud potřebujete odlišná rozšíření, politiky a správu certifikátů, zvolte samostatné profily.
- Volba podle účtů: pokud potřebujete paralelní přihlášení ke stejné službě, postačí kontejnery.
- Kombinace: pro pracovní profil použijte několik kontejnerů (projekty/klienti) a samostatný osobní profil bez firemních rozšíření.
Praktické postupy práce s kontejnery
- Přiřazování domén: nastavte pravidla „vždy otevírat v kontejneru“ pro klíčové domény (e-mail, CRM, banky).
- Dočasné kontejnery: neznámé odkazy otevírejte v dočasném kontejneru; po zavření karty se jeho stav vymaže.
- Oddělení sociálních sítí: sociální widgety nechte běžet v samostatném kontejneru, čímž omezíte profilování napříč weby.
Konfigurace profilů pro vysoce rizikové scénáře
- „Citlivý“ profil: bez jiných než auditovaných rozšíření, zakázaná oznámení, oprávnění ve výchozím nastavení zamítnutá, automatické čištění při zavření.
- Profil „Vývoj/analýza“: oddělené proxy a certifikáty, povolené vývojářské nástroje, ale bez přihlášení k osobním účtům.
- „Osobní“ profil: pohodlná rozšíření, ale kontejnery pro sociální sítě a nákupy; pravidelné čištění úložiště.
Prohlížeče a jejich přístup k soukromí
- Firefox: robustní kontejnery (včetně dočasných), důrazná ochrana proti sledování, partitioning více úložišť, projektová izolace webů.
- Chrome/Chromium/Edge: důsledná izolace webů (site-per-process), postupná náhrada cookies třetích stran mechanismy partitioningu a atribučním API; správa profilů prostřednictvím podnikových politik.
- Safari: systémová ochrana proti sledování (ITP), přísná omezení třetích stran, důraz na snižování entropie API.
- Brave: výchozí blokování reklam a sledování, další opatření proti fingerprintingu, anonymizační techniky pro atribuci.
- Tor Browser: mimořádný důraz na standardizaci fingerprintu a izolaci na úrovni first-party; vhodný pro rizikové scénáře, ne vždy však praktický pro běžné dlouhé relace.
Organizační politiky: MDM, GPO a compliance
- Vynucené profily: oddělený profil „Work Managed“, zakázané přihlašování k soukromým účtům, předepsaná rozšíření a certifikáty.
- Mapa kontejnerů: seznam citlivých domén, které se musí otevírat v přiřazeném kontejneru; zákaz vypínání pravidel.
- Partitioning a třetí strany: blokování cookies třetích stran tam, kde to procesy dovolují; povolení pouze pro konkrétní případy.
- Protokolování a audit: bez obsahu, ale s metadaty o změnách oprávnění, rozšířeních a událostech přepínání profilů.
Rozšíření: pomocníci i riziko
- Nezbytné minimum: méně rozšíření znamená menší útočnou plochu a nižší entropii fingerprintu.
- Audit oprávnění: rozšíření s přístupem k all_urls nasazujte pouze po důkladné prověrce; pravidelně je revidujte.
- Blokátory: udržujte seznamy aktuální, zvažte dynamické režimy filtrování a ochranu proti „CNAME cloaking“.
Omezení fingerprintingu v praxi
- Standardizované hlavičky: snížení variability User-Agent, přednostní využití Client Hints s přísnými zásadami.
- Zaokrouhlování časů a rozlišení: snížení přesnosti API pro čas, grafiku a senzory.
- Partitioning workerů a cache: izolace service workerů a zdrojů podle kontextu nejvyšší úrovně.
Testování izolace: jak ověřit konfiguraci
- Kontrola cookies: porovnejte hodnoty pro stejnou třetí stranu ve dvou doménách nejvyšší úrovně; při správném partitioningu se nesdílejí.
- Testování cache: načtěte totožný zdroj ve dvou kontextech nejvyšší úrovně a sledujte, zda pochází z oddělené cache.
- Mapa procesů: ve vývojářských nástrojích nebo systémovém monitoru sledujte samostatné procesy pro různé weby.
Kompromisy mezi výkonem a uživatelským komfortem
- Více procesů: izolace webů zvyšuje nároky na paměť; při velkém počtu karet zvažte nastavení limitů.
- Partitioning cache: může snížit míru zásahů do cache a zvýšit datový provoz; důležité zejména u mobilního připojení.
- Profily a kontejnery: vyžadují disciplínu; pomozte si vizuálním označením oken/karet a automatickými pravidly.
Doporučené výchozí nastavení pro jednotlivce
- Profil „Práce“: povinné MFA, minimum rozšíření, kontejnery pro „E-mail“, „Chat“, „Intranet“, „Klient-A“.
- Profil „Osobní“: kontejnery pro „Sociální sítě“, „Nákupy“, „Banky“; důrazné blokování třetích stran.
- Profil „Citlivý“: bez pluginů, bez trvalých přihlášení, automatické mazání úložiště při zavření prohlížeče.
Doporučené výchozí nastavení pro organizaci
- Spravovaný profil: vynucený prostřednictvím MDM/GPO, seznam schválených rozšíření, zakázaná synchronizace se soukromými účty.
- Přiřazování domén ke kontejnerům: e-mail, CRM, fakturace, zdrojový kód – každý v samostatném kontejneru.
- Politika partitioningu: ve výchozím nastavení zapnutý; výjimky pouze po analýze rizik a zdokumentování účelu.
- Zpevnění zabezpečení: blokování oznámení, přísná oprávnění pro média, zákaz „background sync“ a experimentálních API, nejsou-li potřebná.
Kontrolní seznam implementace
- Definujte role a přiřaďte je k profilům; každému profilu určete vizuální identitu.
- Zaveďte kontejnery pro opakovaně používané domény a zapněte pravidla „vždy otevírat v“.
- Ověřte izolaci webů a sledujte její dopad na výkon.
- Zapněte partitioning cookies a cache; kontrolujte, zda kritické aplikace fungují.
- Minimalizujte počet rozšíření a provádějte jejich audit; zaznamenávejte změny a oprávnění.
- Nastavte automatické čištění úložiště pro citlivé profily a používejte dočasné kontejnery pro neznámé odkazy.
Časté omyly a jak se jim vyhnout
- „Stačí anonymní režim“: anonymní režim neřeší fingerprinting ani izolaci procesů; hodí se pouze pro lokální stav relace.
- „Stačí blokovat cookies“: bez partitioningu a kontejnerů unikají metadata prostřednictvím jiných úložišť a požadavků.
- „Rozšíření jsou neškodná“: každé rozšíření zvyšuje entropii a riziko; používejte je uvážlivě.
Shrnutí: vrstvený přístup k soukromí v prohlížeči
Profily umožňují oddělit jednotlivé světy, kontejnery izolují účty a domény v rámci dne a izolace webů vytváří pevné bezpečnostní hranice na úrovni procesů. Spolu s partitioningem úložišť a rozumným minimem rozšíření jde o praktickou, škálovatelnou a udržitelnou cestu k vyšší úrovni soukromí a odolnosti. Tajemstvím úspěchu je disciplína a automatizace: jasná pravidla, vizuální vodítka, výchozí kontejnery a pravidelné audity.
