Google lanzó la función de seguridad “Aislamiento de Sitios” en 2018 cuando lanzó al público el Chrome 67. En ese entonces, el aislamiento del sitio se limitaba a las versiones de escritorio del navegador Chrome. Aislamiento de sitios limita los procesos de renderización a los sitios individuales, lo que significa que los sitios ya no comparten procesos de renderización cuando la función está habilitada. La versión inicial apuntaba a ataques tipo Spectre que podían filtrar datos de los procesos de renderización.
Google Chrome 77 mejora el aislamiento de sitios en el escritorio e introduce el aislamiento de sitios en Chrome para Android.
Los usuarios de Android podrían habilitar el aislamiento de sitios en Android ya utilizando banderas experimentales, pero Chrome 77 habilita la función automáticamente para los sitios en los que los usuarios introducen contraseñas.
Google tomó la decisión de limitar el aislamiento del sitio a las páginas de inicio de sesión en Android porque la activación global podría afectar a la experiencia del usuario en los dispositivos. El aislamiento de sitios tiene un costo adicional, especialmente en lo que se refiere al uso de la memoria.

Google reveló en 2018 que el Aislamiento de Sitios requeriría un 20% adicional de memoria en promedio cuando se habilitara en el escritorio. La limitación de las páginas de inicio de sesión en Android y el hecho de que los procesos de renderizado en Android son más cortos y pequeños reduce la sobrecarga de memoria a un 3-5%.
Google habilitó el Aislamiento de Sitios para el 99% de los usuarios de Android que ejecutan la nueva versión de Chrome. El 1% se retiene para controlar y mejorar el rendimiento de la solución. La función sólo está habilitada de forma predeterminada en los dispositivos Android que tienen 2 Gigabytes de memoria del sistema o más.
Consejo: Los usuarios de Android que deseen un aislamiento completo del sitio en sus dispositivos pueden activarlo cargando chrome://flags/#enable-site-per-process en el navegador móvil y estableciendo la preferencia a Enabled. El aislamiento completo del sitio mejora la seguridad pero viene con una mayor sobrecarga de memoria.
Google tiene planes de extender el comportamiento de aislamiento de sitios predeterminado en Chrome para Android en el futuro.
En el futuro, planeamos añadir apoyo para más formas de detectar cuándo un sitio debe ser protegido por el Aislamiento de Sitios. Por ejemplo, estamos trabajando para permitir que los operadores de sitios web opten por cualquier sitio para el Aislamiento de Sitios, sin requerir el ingreso del usuario.
Por ahora, puede ser una buena idea habilitar la función en dispositivos que sean lo suficientemente potentes para manejarla.
Índice de contenido
Mejoras en el aislamiento del sitio de escritorio
El Chrome 77 introduce nuevas capacidades de aislamiento del sitio en las versiones de escritorio del navegador web también. El lanzamiento inicial de Aislamiento de Sitios se dirigió a los ataques tipo Spectre. La versión mejorada de Aislamiento de Sitios en Chrome 77 es capaz de manejar ataques severos según Google que entran en juego cuando el proceso de renderización se ve totalmente comprometido.
Por ejemplo, supongamos que un atacante descubre y explota un error de corrupción de memoria en el motor de renderizado de Chrome, Blink. El error podría permitirles ejecutar código nativo arbitrario dentro del proceso de renderizado de la caja de arena, ya no limitado por los controles de seguridad en Blink. Sin embargo, el proceso del navegador de Chrome sabe a qué sitio está dedicado el proceso de renderizado, por lo que puede restringir qué cookies, contraseñas y datos del sitio se le permite recibir al proceso completo. Esto hace que sea mucho más difícil para los atacantes robar datos de sitios cruzados.
Google enumera varios tipos de datos confidenciales contra los que la actualización del Aislamiento de Sitios en Chrome 77 protege cuando los procesos de renderización se ven comprometidos:
- Sólo se puede acceder a las cookies y contraseñas mediante procesos del sitio correspondiente.
- Los recursos sensibles están protegidos por el Bloqueo de Lectura de Origen Cruzado; los recursos “etiquetados con un encabezado de Política de Recursos de Origen Cruzado también están protegidos”.
- Los procesos de renderización sólo pueden acceder a los datos almacenados basándose en el bloqueo del sitio del proceso.
Google trabajó con los desarrolladores de extensiones en el pasado para reducir el número de excepciones en las que no se aplicarían las protecciones. La “población de usuarios de Chrome afectados” que tenían instaladas extensiones con excepciones se ha reducido del 14% al 2%.
Palabras finales
Los usuarios de Android que ejecutan Chrome deben esperar un uso de la memoria ligeramente superior al que tenían anteriormente cuando usaban el navegador. Aquellos que habiliten el aislamiento completo del sitio en Android pueden notar la misma sobrecarga que en el escritorio. Mozilla comenzó a probar el aislamiento de sitios en Firefox 70.
Ahora tú: ¿Utilizas Chrome u otro navegador?












