Il limite ce qu'une activité non fiable ou moins fiable peut affecter au-delà de la frontière. Les sandboxes protègent les navigateurs et les applications, isolent les tests et permettent l'observation maîtrisée de fichiers ou de comportements suspects.
Les implémentations utilisent des mécanismes et des hypothèses de confiance différents : restrictions de processus du système d'exploitation, politiques d'application, conteneurs, machines virtuelles, émulation ou combinaisons de mesures. La question qui compte n'est pas de savoir si quelque chose est « sandboxé », mais quelle frontière est appliquée, par quels composants de confiance et contre quelles menaces.
Points clés
Conception de la politiqueN'accorder que les capacités requises, contraindre la communication et la persistance, séparer les brokers privilégiés des charges de travail restreintes, et protéger les interfaces de gestion et les sorties collectées.
Usage analytiqueLes sandboxes à malware instrumentent un environnement maîtrisé pour enregistrer le comportement ; c'est un usage du sandboxing, pas la définition de toute sandbox.
AssuranceTester les chemins d'échappée, les interfaces exposées, les exceptions de politique, les limites de ressources, les procédures de réinitialisation, la supervision et les dépendances de l'hôte ou de l'infrastructure environnante.
Limite importanteUne sandbox réduit l'impact potentiel mais ne prouve pas qu'un code est sûr. Des vulnérabilités, des exceptions dangereuses, des permissions excessives, des ressources partagées, une compromission de l'hôte ou l'évasion peuvent vaincre l'isolement ou dissimuler le comportement ; la défense en profondeur reste donc nécessaire.