Prohlížeče a ochrana soukromí: využití profilů, kontejnerů a izolace webů

Prehliadače a ochrana súkromia: Využitie profilov, kontajnerov a izolácie stránok

Proč profily, kontejnery a izolace webů rozhodují o soukromí

Moderní prohlížeče nejsou jen „okna do webu“. Jsou to složité sandboxované platformy, jejichž architektura přímo ovlivňuje, kolik toho o vás mohou weby zjistit, jak snadno lze propojovat vaše aktivity napříč službami a jaké škody způsobí kompromitace jedné karty. Klíčové koncepty – více profilů, kontejnery (izolovaná „úložiště cookies“) a izolace webů (procesová i datová) – tvoří základ obrany proti sledování, krádeži relací a útokům postranními kanály. Tento článek vysvětluje principy, rozdíly, implementace v hlavních prohlížečích a doporučení pro jednotlivce i firmy.

Modely hrozeb a cíle ochrany

  • Profilování napříč weby: reklamní a analytické sítě propojují identitu a chování.
  • Únik nebo krádež relace: zneužití cookies/úložiště k převzetí účtu.
  • Postranní kanály: načítání zdrojů prostřednictvím stejného procesu/úložiště (zjišťování historie, testování cache).
  • Rizika napříč tenanty: mísení pracovního a osobního kontextu (SSO, sdílené cookies).
  • Snížení entropie pro fingerprinting: konzistentní izolace a minimalismus v práci s údaji.

Profily prohlížeče: koncept a architektura

Profil je samostatný pracovní prostor prohlížeče: má vlastní cookies, LocalStorage/IndexedDB, historii, rozšíření, certifikáty, klíčenky a zásady. Profily se navzájem nevidí a lze je spouštět souběžně.

  • Výhody: pevná hranice mezi identitami (práce/osobní/testování), menší „přetékání“ cookies, nižší riziko korelace napříč weby.
  • Nevýhody: správa více instancí, duplicitní rozšíření, vyšší spotřeba paměti.
  • Případy použití: oddělení cloudových tenantů, administrátorské účty, A/B testování s různými zásadami ochrany soukromí.

Kontejnery (izolovaná „úložiště cookies“): jemnozrnná izolace v rámci jednoho profilu

Kontejner (např. Multi-Account Containers) vytváří samostatný prostor pro cookies a další webová úložiště pro vybranou skupinu domén. Umožňuje být současně přihlášený k týmž službám (např. ke dvěma e-mailovým účtům), aniž by se jejich stavy mísily.

  • Mechanismus: každému kontejneru je přiřazeno izolované úložiště cookies, izolované úložiště dat a často také barevné označení karet pro lepší uživatelský zážitek.
  • Výhody: minimální tření při přepínání identit, lepší kontrola nad referer a vloženým obsahem třetích stran (sociální widgety v samostatném kontejneru).
  • Omezení: ne všechna rozšíření respektují kontejnery stejně; síťová vrstva může zůstat sdílená (jsou nutná další opatření).

Izolace webů: procesy, paměť a hranice mezi původy

Site Isolation prosazuje pravidlo, podle kterého různé weby (obvykle eTLD+1 + schéma + port) běží v oddělených procesech. Tím se snižuje riziko útoků postranními kanály a zvyšuje odolnost vůči chybám typu Spectre.

  • Procesová izolace: každý web (a často i iframe napříč weby) běží v samostatném procesu s vlastním sandboxem.
  • Rozdělení stavu: cache, cookies, úložiště, service workery a síťový stav se vážou na web v nejvyšší úrovni (případně pomocí dvojitého klíčování i na prvek vkládajícího kontextu).
  • Přínosy: obtížnější únik ze sandboxu, menší sdílení cache, nižší účinnost pixelů a služeb třetích stran při propojování aktivit.

Prvky izolace stavu: cookies, cache a úložiště

  • Cookies: atribut SameSite a rozdělení cookies třetích stran (oddělené „schránky“ pro každého vkládajícího webu).
  • Cache a síťový stav: rozdělení síťového stavu – oddělení DNS cache, přerušených spojení, HSTS a TLS session ticketů podle webu v nejvyšší úrovni.
  • Úložiště: rozdělení úložišť – LocalStorage/IndexedDB/rozsah Service Workeru se vážou na nadřazený kontext (zabraňuje vzniku „supercookies“ prostřednictvím sdílených úložišť).
  • Fenced Frames a podobné mechanismy: bezpečnější vkládání obsahu bez sdílení identifikátorů.

Profily vs. kontejnery vs. anonymní okno: co zvolit a kdy

Potřeba Nejlepší řešení Důvod
Přísné oddělení práce a soukromí Samostatné profily Oddělená rozšíření, klíče, zásady, historie
Souběžná přihlášení na stejném webu Kontejnery Rychlé přepínání, izolované cookies na úrovni domén
Jednorázová „čistá“ relace Anonymní okno Pomíjivý stav, bez přenosu historie
Obrana proti útokům postranními kanály Izolace webů/procesů Oddělené procesy a síťové stavy

Konfigurace a doporučená nastavení (prohlížeče)

  • Firefox: spouštěč více profilů, Multi-Account Containers, Total Cookie Protection (rozdělování), Enhanced Tracking Protection; volitelně First-Party Isolation pro přísnější oddělení.
  • Chromium/Chrome/Edge: více profilů s oddělenými zásadami; Site Isolation ve výchozím nastavení, rozdělení úložišť a omezení služeb třetích stran; doporučuje se SameSite=Lax/Strict a zásady pro třetí strany.
  • Safari: přísná prevence sledování (ITP), izolace stavů a silná výchozí omezení služeb třetích stran.

Praktické postupy pro jednotlivce

  1. Nejméně dva profily: „Práce“ (firemní SSO, rozšíření, certifikáty VPN) a „Soukromí“ (bez účtů, minimum rozšíření).
  2. Kontejnery pro velké platformy: sociální sítě, e-mail a cloud v různých kontejnerech; externí odkazy otevírat mimo „osobní“ kontejnery.
  3. Anonymní okna pro rizikové úkony: dočasná přihlášení, citlivé vyhledávání, testování bez vlivu na historii.
  4. Minimalismus v používání rozšíření: méně je více; rozšíření mají přístup k webovým stránkám a mohou snižovat úroveň soukromí.

Firemní zásady a řízení rizik

  • Standardizované profily: centrálně spravované profily se zásadami (povolená rozšíření, DLP, certifikáty, nastavení cookies).
  • Izolace tenantů a účtů: šablony profilů pro jednotlivé klienty/projekty; povinné používání kontejnerů pro sociální sítě a webmail.
  • SSO a prohlížeč: omezit možnost „zapamatovat si mě“, vynucovat FIDO2/WebAuthn, zkracovat životnost relací.
  • Protokolování a forenzní analýza: korelovat události s profilem/kontextem; zakázat „soukromé“ profily administrátorům.

Technické detaily: hranice, které nejčastěji selhávají

  • Přenos parametrů URL: i při izolaci cookies mohou utm_* a identifikátory v URL propojovat identity; doporučuje se automatické odstraňování parametrů.
  • Sdílení přes Shared Workers a BroadcastChannel: je nutné respektovat rozdělení podle webu v nejvyšší úrovni; kontrolovat kompatibilitu.
  • Cache a rozsah Service Workeru: správně nastavit rozsahy a registrace, aby se zabránilo neočekávanému sdílení.
  • Schémata a subdomény: konzistentně používat eTLD+1 a explicitně oddělovat (např. auth.example.com vs. app.example.com).

Minimalismus v údajích na straně aplikace

  • Cookies SameSite a Secure: jako výchozí nastavení používat HttpOnly, Secure, SameSite=Strict/Lax; hodnoty Path/Domain omezit na minimum.
  • Rotace identifikátorů: krátká doba platnosti session a refresh tokenů; navázání na kontext (vazba na zařízení).
  • Omezení služeb třetích stran: načítat zdroje z vlastní domény; měření přesunout na server a respektovat přitom souhlas.
  • Ochrana soukromí ve výchozím nastavení: deaktivovat volitelné trackery bez souhlasu; implementovat strategie bezpečné z hlediska rozdělování úložišť.

Testování a audit izolace

  1. Matice domén × kontejnery: ověřit, že přihlášení k A v kontejneru 1 není viditelné v kontejneru 2.
  2. Kontrola cache a úložišť: nástroje pro vývojáře – sekce Application/Storage; ověřit rozdělení podle webu v nejvyšší úrovni.
  3. Scénáře SSO: federované přihlašování (OpenID/OAuth/SAML) – testy v souběžných profilech a anonymních oknech.
  4. Rozšíření: audit oprávnění, omezení běhu na vybrané domény, testování interakcí s kontejnery.

Dopady na výkon a optimalizace

  • Více procesů ≠ vždy nižší rychlost: izolace webů zvyšuje bezpečnost, prohlížeče však optimalizují sdílení knihoven a plánování.
  • Profily a RAM: aktivní ponechávejte jen potřebné profily; pozastavujte procesy na pozadí a uspávejte karty.
  • CDN a rozdělování: dopady na míru zásahů cache – zvažte hostování kritických zdrojů na vlastní doméně.

Typické scénáře a doporučená nastavení

  • Práce na dálku: profil „Práce“ (povinné FIDO2, minimum rozšíření), profil „Osobní“ (bez pracovního SSO), kontejnery pro sociální sítě.
  • Administrátorské účty: samostatný profil bez rozšíření, povinný anonymní režim pro přístup ke konzolím, krátká doba platnosti relací.
  • Marketing/analytika: oddělený profil s výslovným souhlasem k testovacím nástrojům; v produkčním profilu žádné služby třetích stran.

Kontrolní seznam ochrany soukromí v prohlížeči

  • Mám alespoň dva oddělené profily a používám je důsledně?
  • Jsou velké platformy v samostatných kontejnerech a neotevírají se odkazy ve „špatném“ kontextu?
  • Je zapnutá izolace webů/procesů a rozdělování cookies, cache a úložišť?
  • Používám FIDO2/WebAuthn a krátké relace pro citlivé účty?
  • Mám minimum rozšíření s omezeným rozsahem oprávnění?

Měření úrovně vyspělosti (KPI)

  • Podíl izolovaných přihlášení: procento citlivých služeb v samostatných profilech/kontejnerech.
  • Incidenty přenosu relací: počet zjištěných úniků cookies/úložišť napříč kontexty.
  • Míra zásahů cache vs. soukromí: sledovat dopady rozdělování a optimalizovat hostování zdrojů.
  • Adopce FIDO2: procento účtů bez SMS-OTP.

Omezení a budoucí vývoj

  • Kompatibilita: některé starší aplikace počítají se sdíleným stavem – vyžadují refaktoring.
  • Standardizace rozdělování: sjednocování chování napříč prohlížeči pokračuje.
  • Výpočty na zařízení: přesouvat více funkcí na klienta bez odesílání identifikátorů; bezpečnější vkládání obsahu (fenced, CHIPS/partitioned cookies).

Vrstvená strategie namísto jediného přepínače

Profily poskytují hrubou, organizační hranici; kontejnery umožňují jemné oddělení identit během dne; izolace webů a rozdělování oddělují procesy a data tak, aby chyba či tracker nezasáhly jinam. Skutečná odolnost vzniká jejich kombinací, důsledným používáním a minimalismem v práci s údaji v samotných aplikacích. Pokud jsou tyto vrstvy správně nastavené a dodržují se, stává se prohlížeč silným nástrojem ochrany soukromí – nikoli slabým místem.