Es begrenzt, was nicht vertrauenswürdige oder weniger vertrauenswürdige Aktivität außerhalb der Grenze beeinflussen kann. Sandboxes schützen Browser und Anwendungen, isolieren Tests und unterstützen die kontrollierte Beobachtung verdächtiger Dateien oder Verhaltensweisen.
Implementierungen nutzen unterschiedliche Mechanismen und Vertrauensannahmen, darunter Betriebssystem-Prozessbeschränkungen, Anwendungsrichtlinien, Container, virtuelle Maschinen, Emulation oder Kombinationen von Kontrollen. Die relevante Frage ist nicht, ob etwas „in einer Sandbox" läuft, sondern welche Grenze durchgesetzt wird, durch welche vertrauenswürdigen Komponenten und gegen welche Bedrohungen.
Wichtigste Punkte
RichtliniendesignNur benötigte Fähigkeiten gewähren, Kommunikation und Persistenz einengen, privilegierte Broker von eingeschränkten Workloads trennen sowie Verwaltungsschnittstellen und gesammelte Ergebnisse schützen.
AnalysenutzungMalware-Sandboxes instrumentieren eine kontrollierte Umgebung, um Verhalten aufzuzeichnen; sie sind eine Anwendung von Sandboxing, nicht die Definition jeder Sandbox.
AbsicherungEscape-Pfade, exponierte Schnittstellen, Richtlinienausnahmen, Ressourcenlimits, Reset-Verfahren, Monitoring und Abhängigkeiten im Host oder der umgebenden Infrastruktur testen.
Wichtige EinschränkungEine Sandbox reduziert die potenzielle Wirkung, beweist aber nicht, dass Code sicher ist. Schwachstellen, unsichere Ausnahmen, übermäßige Berechtigungen, geteilte Ressourcen, Host-Kompromittierung oder Evasion können die Isolation brechen oder Verhalten verbergen; Defense in Depth bleibt nötig.