Proč profily, kontejnery a izolace webů rozhodují o soukromí
Moderní prohlížeče nejsou jen „okna do webu“. Jsou to složité sandboxované platformy, jejichž architektura přímo ovlivňuje, kolik toho o vás mohou weby zjistit, jak snadno lze propojovat vaše aktivity napříč službami a jaké škody způsobí kompromitace jedné karty. Klíčové koncepty – více profilů, kontejnery (izolovaná „úložiště cookies“) a izolace webů (procesová i datová) – tvoří základ obrany proti sledování, krádeži relací a útokům postranními kanály. Tento článek vysvětluje principy, rozdíly, implementace v hlavních prohlížečích a doporučení pro jednotlivce i firmy.
Modely hrozeb a cíle ochrany
- Profilování napříč weby: reklamní a analytické sítě propojují identitu a chování.
- Únik nebo krádež relace: zneužití cookies/úložiště k převzetí účtu.
- Postranní kanály: načítání zdrojů prostřednictvím stejného procesu/úložiště (zjišťování historie, testování cache).
- Rizika napříč tenanty: mísení pracovního a osobního kontextu (SSO, sdílené cookies).
- Snížení entropie pro fingerprinting: konzistentní izolace a minimalismus v práci s údaji.
Profily prohlížeče: koncept a architektura
Profil je samostatný pracovní prostor prohlížeče: má vlastní cookies, LocalStorage/IndexedDB, historii, rozšíření, certifikáty, klíčenky a zásady. Profily se navzájem nevidí a lze je spouštět souběžně.
- Výhody: pevná hranice mezi identitami (práce/osobní/testování), menší „přetékání“ cookies, nižší riziko korelace napříč weby.
- Nevýhody: správa více instancí, duplicitní rozšíření, vyšší spotřeba paměti.
- Případy použití: oddělení cloudových tenantů, administrátorské účty, A/B testování s různými zásadami ochrany soukromí.
Kontejnery (izolovaná „úložiště cookies“): jemnozrnná izolace v rámci jednoho profilu
Kontejner (např. Multi-Account Containers) vytváří samostatný prostor pro cookies a další webová úložiště pro vybranou skupinu domén. Umožňuje být současně přihlášený k týmž službám (např. ke dvěma e-mailovým účtům), aniž by se jejich stavy mísily.
- Mechanismus: každému kontejneru je přiřazeno izolované úložiště cookies, izolované úložiště dat a často také barevné označení karet pro lepší uživatelský zážitek.
- Výhody: minimální tření při přepínání identit, lepší kontrola nad referer a vloženým obsahem třetích stran (sociální widgety v samostatném kontejneru).
- Omezení: ne všechna rozšíření respektují kontejnery stejně; síťová vrstva může zůstat sdílená (jsou nutná další opatření).
Izolace webů: procesy, paměť a hranice mezi původy
Site Isolation prosazuje pravidlo, podle kterého různé weby (obvykle eTLD+1 + schéma + port) běží v oddělených procesech. Tím se snižuje riziko útoků postranními kanály a zvyšuje odolnost vůči chybám typu Spectre.
- Procesová izolace: každý web (a často i iframe napříč weby) běží v samostatném procesu s vlastním sandboxem.
- Rozdělení stavu: cache, cookies, úložiště, service workery a síťový stav se vážou na web v nejvyšší úrovni (případně pomocí dvojitého klíčování i na prvek vkládajícího kontextu).
- Přínosy: obtížnější únik ze sandboxu, menší sdílení cache, nižší účinnost pixelů a služeb třetích stran při propojování aktivit.
Prvky izolace stavu: cookies, cache a úložiště
- Cookies: atribut
SameSitea rozdělení cookies třetích stran (oddělené „schránky“ pro každého vkládajícího webu). - Cache a síťový stav: rozdělení síťového stavu – oddělení DNS cache, přerušených spojení, HSTS a TLS session ticketů podle webu v nejvyšší úrovni.
- Úložiště: rozdělení úložišť – LocalStorage/IndexedDB/rozsah Service Workeru se vážou na nadřazený kontext (zabraňuje vzniku „supercookies“ prostřednictvím sdílených úložišť).
- Fenced Frames a podobné mechanismy: bezpečnější vkládání obsahu bez sdílení identifikátorů.
Profily vs. kontejnery vs. anonymní okno: co zvolit a kdy
| Potřeba | Nejlepší řešení | Důvod |
|---|---|---|
| Přísné oddělení práce a soukromí | Samostatné profily | Oddělená rozšíření, klíče, zásady, historie |
| Souběžná přihlášení na stejném webu | Kontejnery | Rychlé přepínání, izolované cookies na úrovni domén |
| Jednorázová „čistá“ relace | Anonymní okno | Pomíjivý stav, bez přenosu historie |
| Obrana proti útokům postranními kanály | Izolace webů/procesů | Oddělené procesy a síťové stavy |
Konfigurace a doporučená nastavení (prohlížeče)
- Firefox: spouštěč více profilů, Multi-Account Containers, Total Cookie Protection (rozdělování), Enhanced Tracking Protection; volitelně First-Party Isolation pro přísnější oddělení.
- Chromium/Chrome/Edge: více profilů s oddělenými zásadami; Site Isolation ve výchozím nastavení, rozdělení úložišť a omezení služeb třetích stran; doporučuje se
SameSite=Lax/Stricta zásady pro třetí strany. - Safari: přísná prevence sledování (ITP), izolace stavů a silná výchozí omezení služeb třetích stran.
Praktické postupy pro jednotlivce
- Nejméně dva profily: „Práce“ (firemní SSO, rozšíření, certifikáty VPN) a „Soukromí“ (bez účtů, minimum rozšíření).
- Kontejnery pro velké platformy: sociální sítě, e-mail a cloud v různých kontejnerech; externí odkazy otevírat mimo „osobní“ kontejnery.
- Anonymní okna pro rizikové úkony: dočasná přihlášení, citlivé vyhledávání, testování bez vlivu na historii.
- Minimalismus v používání rozšíření: méně je více; rozšíření mají přístup k webovým stránkám a mohou snižovat úroveň soukromí.
Firemní zásady a řízení rizik
- Standardizované profily: centrálně spravované profily se zásadami (povolená rozšíření, DLP, certifikáty, nastavení cookies).
- Izolace tenantů a účtů: šablony profilů pro jednotlivé klienty/projekty; povinné používání kontejnerů pro sociální sítě a webmail.
- SSO a prohlížeč: omezit možnost „zapamatovat si mě“, vynucovat FIDO2/WebAuthn, zkracovat životnost relací.
- Protokolování a forenzní analýza: korelovat události s profilem/kontextem; zakázat „soukromé“ profily administrátorům.
Technické detaily: hranice, které nejčastěji selhávají
- Přenos parametrů URL: i při izolaci cookies mohou
utm_*a identifikátory v URL propojovat identity; doporučuje se automatické odstraňování parametrů. - Sdílení přes Shared Workers a BroadcastChannel: je nutné respektovat rozdělení podle webu v nejvyšší úrovni; kontrolovat kompatibilitu.
- Cache a rozsah Service Workeru: správně nastavit rozsahy a registrace, aby se zabránilo neočekávanému sdílení.
- Schémata a subdomény: konzistentně používat eTLD+1 a explicitně oddělovat (např.
auth.example.comvs.app.example.com).
Minimalismus v údajích na straně aplikace
- Cookies SameSite a Secure: jako výchozí nastavení používat
HttpOnly,Secure,SameSite=Strict/Lax; hodnotyPath/Domainomezit na minimum. - Rotace identifikátorů: krátká doba platnosti session a refresh tokenů; navázání na kontext (vazba na zařízení).
- Omezení služeb třetích stran: načítat zdroje z vlastní domény; měření přesunout na server a respektovat přitom souhlas.
- Ochrana soukromí ve výchozím nastavení: deaktivovat volitelné trackery bez souhlasu; implementovat strategie bezpečné z hlediska rozdělování úložišť.
Testování a audit izolace
- Matice domén × kontejnery: ověřit, že přihlášení k A v kontejneru 1 není viditelné v kontejneru 2.
- Kontrola cache a úložišť: nástroje pro vývojáře – sekce Application/Storage; ověřit rozdělení podle webu v nejvyšší úrovni.
- Scénáře SSO: federované přihlašování (OpenID/OAuth/SAML) – testy v souběžných profilech a anonymních oknech.
- Rozšíření: audit oprávnění, omezení běhu na vybrané domény, testování interakcí s kontejnery.
Dopady na výkon a optimalizace
- Více procesů ≠ vždy nižší rychlost: izolace webů zvyšuje bezpečnost, prohlížeče však optimalizují sdílení knihoven a plánování.
- Profily a RAM: aktivní ponechávejte jen potřebné profily; pozastavujte procesy na pozadí a uspávejte karty.
- CDN a rozdělování: dopady na míru zásahů cache – zvažte hostování kritických zdrojů na vlastní doméně.
Typické scénáře a doporučená nastavení
- Práce na dálku: profil „Práce“ (povinné FIDO2, minimum rozšíření), profil „Osobní“ (bez pracovního SSO), kontejnery pro sociální sítě.
- Administrátorské účty: samostatný profil bez rozšíření, povinný anonymní režim pro přístup ke konzolím, krátká doba platnosti relací.
- Marketing/analytika: oddělený profil s výslovným souhlasem k testovacím nástrojům; v produkčním profilu žádné služby třetích stran.
Kontrolní seznam ochrany soukromí v prohlížeči
- Mám alespoň dva oddělené profily a používám je důsledně?
- Jsou velké platformy v samostatných kontejnerech a neotevírají se odkazy ve „špatném“ kontextu?
- Je zapnutá izolace webů/procesů a rozdělování cookies, cache a úložišť?
- Používám FIDO2/WebAuthn a krátké relace pro citlivé účty?
- Mám minimum rozšíření s omezeným rozsahem oprávnění?
Měření úrovně vyspělosti (KPI)
- Podíl izolovaných přihlášení: procento citlivých služeb v samostatných profilech/kontejnerech.
- Incidenty přenosu relací: počet zjištěných úniků cookies/úložišť napříč kontexty.
- Míra zásahů cache vs. soukromí: sledovat dopady rozdělování a optimalizovat hostování zdrojů.
- Adopce FIDO2: procento účtů bez SMS-OTP.
Omezení a budoucí vývoj
- Kompatibilita: některé starší aplikace počítají se sdíleným stavem – vyžadují refaktoring.
- Standardizace rozdělování: sjednocování chování napříč prohlížeči pokračuje.
- Výpočty na zařízení: přesouvat více funkcí na klienta bez odesílání identifikátorů; bezpečnější vkládání obsahu (fenced, CHIPS/partitioned cookies).
Vrstvená strategie namísto jediného přepínače
Profily poskytují hrubou, organizační hranici; kontejnery umožňují jemné oddělení identit během dne; izolace webů a rozdělování oddělují procesy a data tak, aby chyba či tracker nezasáhly jinam. Skutečná odolnost vzniká jejich kombinací, důsledným používáním a minimalismem v práci s údaji v samotných aplikacích. Pokud jsou tyto vrstvy správně nastavené a dodržují se, stává se prohlížeč silným nástrojem ochrany soukromí – nikoli slabým místem.
