Изоляция процессов браузера и операционная ответственность
Определите владельцев процессов, границы нагрузки, жизненный цикл и доступ операторов, не смешивая развёртывание с Site Isolation.
BotBrowser Team
Нужна структурированная документация по теме Развертывание?
Эта статья относится к редакционной библиотеке. Для пошаговой настройки, справки и постоянных обновлений переходите сразу в соответствующий раздел docs.
Изоляция процесса браузера - операционное решение: какая нагрузка владеет процессом, кто может его проверять и кто закрывает его. BotBrowser предоставляет управляемые профили и контексты, но не может изолировать ядро хоста, применять политику контейнера или решать, кому доступен хост.
Кратко
- Назначьте ответственного за каждый процесс и рабочую нагрузку.
- Используйте отдельные процессы или workers для независимых доменов отказа, ресурсов, прав или доступа.
- Считайте закрытие, drain, тайм-аут и замену явными состояниями.
- Проверяйте доступ с минимальными правами, сроком действия и аудитом.
- Chromium Site Isolation описывает границы браузера; NIST SP 800-190 описывает риски контейнеров. Ни один источник не заменяет операционную ответственность.
Contents
- Граница возможностей
- Выбор границы процесса
- Управление жизненным циклом
- Проверка доступа операторов
- Итог
- Источники
Граница возможностей
BotBrowser запускает одобренные сборки, подключает профиль, создаёт управляемые контексты и передаёт события жизненного цикла ответственному сервису. Он не изолирует ядро хоста, не применяет политику runtime, не отзывает инфраструктурный доступ и не доказывает принятие действия удалённым сервисом. Это ответственность владельцев развёртывания, безопасности и приложения.
Выбор границы процесса
Общий браузер подходит авторизованным контекстам с общей версией и хостом, если хранилища разделены. Выбирайте отдельный процесс для независимых crash-доменов, расширений, ресурсов или доступа; отдельный worker или контейнер - когда нужно разделить файловую систему, сеть или политику хоста.
| Граница | Владелец | Свидетельство | Эскалация |
|---|---|---|---|
| Процесс | Сервис браузера | группа, версия, lease | Владелец процесса |
| Worker или контейнер | Платформа | ID, образ, лимиты | Владелец платформы |
| Хост и сеть | Инфраструктура | хост, namespace, политика | Инфраструктура |
| Сессия | Продукт | job, результат, хранение | Владелец приложения |
Не ослабляйте утверждённую границу из-за нехватки ресурсов. Это также не реализация Chromium Site Isolation, а решение развёртывания вокруг браузера.
Управление жизненным циклом
Один сервис владеет процессом от starting до closed; состояния должны быть идемпотентными и иметь владельца и срок. Lease связывает процесс, нагрузку, профиль и сервисную идентичность. Drain завершает ограниченные задания, закрывает контексты и освобождает lease после подтверждения очистки. При превышении срока изолируйте процесс и передайте замену supervisor; новую работу не принимайте.
Храните только группу, версию, время, код выхода, давление ресурсов и результат очистки. Содержимое страниц, учётные данные и данные профиля не помещайте в общие журналы. Замена, требующая новой сессии, получает новое назначение.
Проверка доступа операторов
Разделяйте владение сервисом и человеческий доступ. Выдавайте минимум прав для заявленного инцидента, с согласованием, сроком и аудитом. Предпочитайте метрики только для чтения. Доступ к процессу не даёт права просматривать аккаунт или менять удалённый сервис.
Итог
Надёжная граница имеет владельца, нагрузку, жизненный цикл и проверяемый путь доступа. BotBrowser делает назначение на стороне браузера повторяемым; платформа и приложение отвечают за хост, контейнер, удалённую авторизацию и хранение. После изменения версии, образа, нагрузки или политики границу нужно проверить заново.
Источники
Похожие статьи
Переведите BotBrowser из исследований в продакшн
Используйте эти руководства, чтобы понять модель, а затем перейти к кроссплатформенной валидации, изолированным контекстам и масштабируемому браузерному развертыванию.