Sandbox manual sem software adicional

  • O sandboxing cria ambientes isolados que limitam o acesso ao sistema de arquivos, à rede e ao kernel, impedindo que softwares maliciosos afetem o sistema principal.
  • O Windows Sandbox oferece uma área de trabalho leve e descartável, altamente integrada ao Windows Pro, Enterprise e Education, ideal para testes e navegação segura.
  • Ferramentas como o Sandboxie Plus e os ambientes de sandbox nativos do macOS, Linux e WSL2 permitem um controle granular sobre aplicativos e agentes de código.
  • A combinação de sandbox com boas práticas de permissões e licenciamento adequado fortalece a segurança sem sacrificar a produtividade ou a autonomia.

Sandbox manual sem software adicional

Quando você começa a mexer com softwares desconhecidos, scripts estranhos enviados por chat ou anexos nos quais não confia totalmente, ter um ambiente isolado onde nada disso pode danificar seu Windows É praticamente obrigatório. Em segurança, isso se chama sandbox. Significa criar um tipo de ambiente controlado onde você pode executar testes sem medo de travar o sistema ou vazar dados confidenciais.

A vantagem é que, em muitos casos, você pode montar essa proteção de uma forma que manual e sem instalar programas de terceirosaproveitando o que o Windows já oferece (como o Caixa de areia do Windowsou até mesmo usando ambientes de sandbox que dependem de primitivas do sistema operacional no macOS, Linux ou WSL2. E quando você precisa ir além, existem ferramentas como o Sandboxie Plus que oferecem controle preciso sobre o que cada aplicativo pode fazer.

O que exatamente é sandbox e por que você poderia se interessar em usá-lo?

Em termos simples, uma caixa de areia é um mecanismo de segurança que separa a execução de programas Dessa forma, mesmo que algo dê errado ou seja malicioso, o dano permanece confinado a esse ambiente e não atinge o sistema principal ou seus dados pessoais. Esse isolamento pode afetar a CPU, a memória, o disco, a rede e até mesmo os dispositivos de entrada.

Um dos usos mais comuns da caixa de areia é o executar aplicativos não confiáveisIsso inclui instaladores baixados de sites duvidosos, anexos de e-mail suspeitos ou arquivos binários recebidos por mensagens. Ao mantê-los em um ambiente isolado, o acesso a recursos como armazenamento, rede, inspeção do sistema host ou leitura de dispositivos de entrada fica bastante restrito. limitado ou bloqueado diretamenteDependendo de como você configurar a proteção.

Um exemplo clássico de caixa de areia é o máquinas virtuais completasEsses emuladores simulam um computador inteiro e carregam um sistema operacional convidado completamente separado do sistema hospedeiro. O sistema convidado não é executado nativamente, mas sim por meio do emulador ou hipervisor. Ele só pode acessar os recursos físicos do hospedeiro através dessa camada intermediária.

No entanto, as máquinas virtuais não são o único tipo de sandbox existente. Navegadores modernos como Chrome, Chromium ou Edge Eles usam múltiplas camadas de isolamento de processos para que uma aba comprometida não prejudique o restante do sistema. Da mesma forma, algumas ferramentas de desenvolvimento modernas oferecem seu próprio ambiente isolado (sandbox) interno para executar agentes de código, scripts e comandos de terminal com permissões muito restritas.

No ecossistema Windows, além das máquinas virtuais, você tem opções como: Sandbox do Windows e soluções avançadas como o Sandboxie Plus. Soluções que criam um ambiente operacional separado para seus programas. E se você observar outros sistemas, projetos como agentes de desenvolvimento sandbox nativos usam primitivas do sistema (Seatbelt no macOS, seccomp ou Landlock no Linux, bubblewrap, etc.) para reforçar esse isolamento.

Sandbox do Windows

Windows Sandbox (WSB): O ambiente de sandbox integrado ao Windows 10 e 11.

A Microsoft incluiu um recurso no Windows 10 e no Windows 11 chamado Caixa de areia do Windows (Windows Sandbox, WSB), projetado para que qualquer usuário possa ter uma "mini máquina virtual" pronta para uso sem muita dificuldade. É baseado na virtualização de hipervisor (Hyper-V) e configura um ambiente de desktop leve, temporário e completamente separado do sistema principal.

Nesse espaço isolado, você pode instalar e executar programas com total tranquilidade. Tudo o que acontece lá dentro, fica lá dentro.Ao fechar a janela do sandbox, o software instalado, os arquivos criados e até mesmo o estado do sistema são apagados, como se nunca tivessem existido. Toda vez que você o inicia, recebe uma mensagem de erro. instância nova e limpa, semelhante a uma instalação limpa do Windows.

Os aplicativos do host não são compartilhados automaticamente com o sandbox. Se você precisar de algo dentro dele, terá que... Instale-o explicitamente dentro do ambiente isolado.Ou mapear pastas seguindo a sintaxe de arquivos .wsb, onde você pode até marcar caminhos em modo somente leitura e desativar a rede para adicionar uma camada extra de segurança.

Do ponto de vista técnico, o WSB se comporta como um máquina virtual descartávelNo entanto, é muito mais leve do que uma máquina virtual convencional. Ela aproveita arquivos do sistema operacional hospedeiro, usa um kernel separado e simplificado e emprega otimizações para reduzir o consumo de memória e acelerar o tempo de inicialização. Dessa forma, você pode tê-la funcionando em questão de segundos.

Principais funcionalidades do Windows Sandbox

Uma das vantagens mais claras do WSB é que ele faz parte do edições profissionais do WindowsPortanto, você não precisa instalar um hipervisor de terceiros ou uma solução de virtualização completa para ter um ambiente de teste razoavelmente robusto. Tudo já está no sistema, pronto para ser ativado a partir dos recursos opcionais.

Este espaço isolado é completamente descartáveis ​​e imaculadosCada inicialização equivale a iniciar uma nova instalação do Windows. Nada é salvo ao fechar a janela, o que simplifica bastante os testes de software e evita o acúmulo de resquícios de programas ou configurações incomuns ao longo do tempo.

Em termos de segurança, o Windows Sandbox é baseado no virtualização de hardware para isolar o kernelEle usa o hipervisor da Microsoft para executar um kernel separado que isola completamente o ambiente de teste do sistema principal. Isso reduz significativamente a superfície de ataque caso o executável que você esteja testando contenha malware, exploits ou apresente comportamento inesperado.

Em termos de desempenho, o WSB foi projetado para ser rápido e eficienteEle utiliza a GPU virtual, um agendador de kernel integrado e gerenciamento inteligente de memória, resultando em tempos de inicialização curtos e menor consumo de recursos do que uma máquina virtual completa com seu próprio sistema operacional independente.

Estando incluído no Windows 10 Pro, Enterprise e Education, bem como no Windows 11 Pro e Enterprise, Você não precisa de VHDs externos nem de licenças adicionais.O sistema utiliza uma imagem reduzida do próprio Windows, com aproximadamente 100 MB, para executar o ambiente, simplificando a manutenção e reduzindo downloads adicionais.

caixa de areia do windows

Requisitos de edição, licenciamento e hardware para usar o WSB

O Windows Sandbox não está disponível em todas as versões do sistema. Para ativá-lo, você precisa de uma licença. edição compatível do WindowsO Windows 10 Pro, Enterprise ou Education (incluindo Pro Education/SE), ou o Windows 11 Pro e Enterprise, são compatíveis. O Windows Home está excluído por enquanto, pois a Microsoft não oferece suporte oficial ao Windows Server 2010 para essa versão.

Em relação ao licenciamento, os direitos de uso do espaço isolado estão incluídos no Licenças do Windows voltadas para ambientes profissionais e educacionais.Isso inclui o Windows Pro e Pro Education/SE, o Windows Enterprise E3 e E5, e as licenças educacionais A3 e A5. Detalhes completos sobre licenciamento podem ser encontrados na documentação geral de licenciamento do Windows.

Do ponto de vista do hardware, o sistema precisa de um CPU com recursos de virtualização (Em arquitetura AMD64 ou ARM64 moderna, no caso do Windows 11), pelo menos 4 GB de RAM (8 GB são recomendados para maior capacidade), 1 GB de espaço livre em disco (idealmente em SSD) e no mínimo dois núcleos de CPU, sendo quatro núcleos com hyper-threading desejáveis ​​para um desempenho mais fluido.

É essencial que o A virtualização está habilitada na BIOS/UEFI. do equipamento físico. Se você estiver dentro de uma máquina virtual, também precisará habilitar a virtualização aninhada e, em alguns casos, atualizar a VM para adicionar essa funcionalidade, usando comandos do PowerShell para expor as extensões de virtualização e atualizar a versão da máquina; se você estiver interessado em configurar um ambiente mais complexo, pode consultar um guia sobre Windows 11 como host de laboratório de testes.

Se a caixa de seleção do Windows Sandbox não aparecer quando você tentar ativar o recurso, é muito provável que o sistema tenha determinado que Seu equipamento não atende a um ou mais dos requisitos.Nesse caso, você precisa verificar tanto a versão do Windows instalada quanto as configurações da BIOS e o hardware disponível.

Como ativar e iniciar o Windows Sandbox passo a passo

Após confirmar que sua edição e hardware atendem aos requisitos, o primeiro passo é ativar opções de virtualização Na BIOS ou UEFI, você geralmente precisará procurar configurações como Intel VT-x, AMD-V ou similares e habilitá-las. Este é um passo crucial, pois sem isso o Windows não consegue usar o Hyper-V nem os recursos de contêiner e sandbox.

Com a virtualização concluída, siga estes passos:

  1. Abra o Windows.
  2. Vá para o Painel de Controle.
  3. Abra a pasta Programas.
  4. Acesse os programas e recursos.
  5. Selecione Ativar ou desativar recursos do Windows.

Lá você encontrará uma lista de componentes opcionais; marque a caixa "Windows Sandbox" e aceite. O sistema fará o download e configurará o que for necessário e, em seguida, solicitará que você reinicie o computador.

Se preferir, você pode ativar o recurso a partir de Executar o PowerShell como administradorIsso é feito com um comando que ativa a funcionalidade Containers-DisposableClientVM, responsável por gerenciar esse ambiente de desktop temporário. Esse método é particularmente conveniente se você automatiza a implantação ou trabalha com scripts de configuração para várias máquinas.

Após reiniciar, basta abrir o menu Iniciar e Pesquise por “Windows Sandbox” Ao executar a ferramenta pela primeira vez, você verá uma janela com uma área de trabalho minimalista do Windows: a partir daí, você pode copiar arquivos, instalar programas e executar testes, sabendo que, ao fechá-la, todo o ambiente desaparecerá.

Para usuários avançados, existe a possibilidade de Criar arquivos de configuração .wsb Esses recursos permitem personalizar o comportamento do sandbox: habilitar ou desabilitar a rede, mapear pastas do host para o modo somente leitura ou leitura/gravação, executar scripts na inicialização e muito mais. Com essa configuração, você pode projetar ambientes altamente refinados, adaptados a cada caso de uso, por exemplo, um sandbox para análise de malware sem conexão com a internet e com uma pasta de amostra somente leitura.

windows insider

Experimente os recursos avançados do WSB com o programa Windows Insider.

Se você quiser ficar por dentro das últimas melhorias que a Microsoft está implementando no sandbox, pode se inscrever no Windows InsiderAo fazer isso, você terá acesso a versões de pré-visualização do Windows que geralmente incluem alterações e novas opções do WSB antes de serem lançadas para o público em geral.

Dentro deste programa, você pode escolher diferentes opções. Atualizar canais nas configurações do Windows.

  • Canal de desenvolvimento. Oferece os recursos mais recentes, ao custo de menor estabilidade.
  • Canal BetaMais equilibrado. Geralmente é a melhor opção para usuários avançados que desejam experimentar novidades sem muitas surpresas.
  • Canal de pré-visualização. Ele se concentra em Principais correções e recursos na próxima versão estável.pouco antes do lançamento final. É uma boa maneira de validar se os novos recursos de sandbox funcionam como esperado, sem se expor a mudanças muito radicais.

No entanto, lembre-se de que usar versões Insider implica aceitar um certo grau de... risco e instabilidadeRecomenda-se realizar este procedimento em equipamentos de teste ou em ambientes onde uma falha do sistema não represente um problema grave de produção.

Sandboxing no macOS, Linux e Windows além do WSB

Embora o foco aqui seja o Windows Sandbox e o sandbox manual, vale a pena dar uma olhada em como O isolamento é implementado em outros sistemas.Porque muitas ideias são aplicáveis ​​quando você pensa em desenvolver sua própria estratégia de segurança e testes.

No macOS, por exemplo, existem várias opções: App Sandbox (voltado para aplicativos da Mac App Store), contêineres, máquinas virtuais e um sistema de criação de perfil de sandbox chamado Cinto de segurançaAcessível via sandbox-exec. Embora o Seatbelt tenha sido declarado obsoleto há anos, ele ainda é usado por aplicativos críticos de terceiros, como o Chrome, justamente por causa da granularidade com que permite definir permissões.

Com o Seatbelt, você pode gerar dinamicamente um Perfil de política que restringe as chamadas ao sistema. e lê/escreve em caminhos específicos. Normalmente, a ferramenta ou o agente de código cria esse perfil em tempo real com base na configuração e nas regras do usuário, de forma semelhante a um comando .ignore, bloqueando especificamente o que pode e o que não pode ser acessado.

No Linux, o kernel oferece primitivas poderosas, como: Seccomp e LandlockEsses recursos permitem bloquear chamadas de sistema perigosas e aplicar restrições de acesso aos sistemas de arquivos. Muitas soluções de sandbox combinam essas capacidades com um sistema de arquivos sobreposto para apresentar ao processo uma visão filtrada do disco, onde os arquivos "ignorados" são substituídos por cópias protegidas que o processo isolado não pode ler ou modificar.

No mundo Windows, quando você precisa executar ferramentas de desenvolvimento de propósito geral com isolamento semelhante ao do Linux, uma estratégia é Use o WSL2 e execute-o dentro de um ambiente isolado (sandbox) do Linux. (por exemplo, com o Bubblewrap) em vez de tentar recriar todos os recursos básicos sobre o próprio Windows nativo, que historicamente tem sido mais voltado para o isolamento de aplicativos do que para contêineres flexíveis para desenvolvimento.

Agentes de código e sandbox: menos interrupções e mais segurança

Os agentes de código modernos se beneficiam muito do isolamento em sandbox. Sem ele, cada comando bash que eles desejam executar precisa ser isolado em um sandbox. sua aprovação manualIsso leva a uma enxurrada de pedidos de permissão e ao risco de fadiga (você acaba aceitando quase sem pensar).

Ao colocar esses agentes em um ambiente bem definido e isolado, é possível permitir que eles... Trabalhar com muito mais autonomia contanto que não tentem ultrapassar os limites estabelecidos. Somente quando precisarem de algo fora do ambiente de teste é que uma solicitação de permissão será acionada.

Na prática, isso significa que os policiais param em torno de um 40% menos vezes Isso ocorre porque, quando tudo requer aprovação individual, economiza-se tempo e reduzem-se as interrupções. Para que o modelo saiba como se comportar, as restrições do ambiente de teste devem ser claramente definidas na ferramenta de shell.

Além disso, muitas implementações aprimoram a experiência exibindo nos resultados da ferramenta de terminal um Explicação explícita de qual restrição causou a falha.E, em alguns casos, uma sugestão para escalar a situação. Dessa forma, o agente aprende a decidir quando pode continuar tentando por conta própria e quando deve solicitar uma escalação.

Todos esses mecanismos dependem de primitivas do sistema operacional: Seatbelt no macOS, bubblewrap no Linux e WSL2, ou combinações de seccomp, namespaces e proxies de rede. O resultado é um ambiente onde a superfície de ataque contra injeções de prompts, dependências maliciosas ou scripts comprometidos é reduzida, já que mesmo que o agente cometa um erro, Suas ações estão confinadas à caixa de areia..

Sandboxie Plus

Sandboxie Plus: Isolamento granular de aplicações no Windows

Além do sandbox integrado da Microsoft, existe uma solução bem conhecida no Windows chamada Sandboxie plusEsta é uma evolução do clássico Sandboxie, que cria um ambiente operacional isolado para executar e instalar programas sem modificar permanentemente o sistema local. Ao contrário do WSB, não se trata de uma mini-instalação completa do Windows, mas sim de um ambiente de execução isolado. camada de virtualização no nível de processo e sistema de arquivos.

O Sandboxie nasceu em 2004 como uma ferramenta para Inclua o Internet Explorer e minimizar o impacto de suas vulnerabilidades. Com o tempo, expandiu-se para outros navegadores e qualquer aplicativo não confiável. Hoje, sob a licença GPLv3, as versões clássica e Plus compartilham uma base de segurança. A diferença é que a última possui um Interface moderna baseada em Qt e uma série de extras que o tornam mais confortável e potente.

Entre as funcionalidades mais interessantes do Sandboxie Plus está o gerenciador de instantâneosIsso nos permite tirar uma foto de qualquer "sandbox" e restaurá-la posteriormente, um modo de manutenção para instalar ou desinstalar o serviço e o driver quando necessário, e um modo portátil que extrai todos os arquivos para um diretório para levá-los a qualquer lugar sem a necessidade de instalação tradicional.

Também oferece opções de interface adicionais para Bloquear o acesso a componentes específicos do WindowsPor exemplo, a área de transferência ou a fila de impressão. E também ajustes mais precisos para restringir o acesso à internet, controlar o que pode ser executado em Iniciar > Executar e uma tecla de atalho global para encerrar todos os processos dentro de um ambiente isolado em caso de emergência.

Além disso, inclui um Firewall sandbox baseado na Plataforma de Filtro do Windows (WFP)Isso permite que cada dispositivo seja tratado como se tivesse suas próprias regras de rede. Tudo isso é suportado por modelos de restrição predefinidos, de modo que até mesmo o usuário menos experiente tenha um ambiente razoavelmente seguro desde o início, com a possibilidade de ajustá-lo e reforçá-lo conforme necessário.

Primeiros passos com o Sandboxie Plus

Ao instalar o Sandboxie Plus, o programa cria um ambiente padrão. ambiente de isolamento chamado “DefaultBox”A partir do menu de contexto, você pode acessar as opções do sandbox e modificar seu comportamento. Por exemplo, você pode definir em quais caminhos ele pode gravar dados, quais aplicativos são iniciados automaticamente dentro dele, quais restrições de rede aplicar e assim por diante.

O que é realmente interessante, no entanto, é criar o seu próprio. Ambientes separados para diferentes casos de uso.No menu Sandbox, você pode escolher "Criar novo Sandbox". Em seguida, dê um nome descritivo e, por fim, selecione uma configuração inicial, como "Reforçado", para aumentar a proteção e aceite.

Executar um aplicativo dentro de um sandbox é tão simples quanto Clique com o botão direito do mouse na caixa.Posicione o cursor sobre “Executar” e escolha “Executar um programa”. Você pode inserir manualmente o caminho para o executável ou usar o botão Procurar para localizá-lo. Depois de selecionar e confirmar, o programa será iniciado no ambiente isolado, herdando todas as restrições definidas.

Outra forma prática de utilizá-lo é recorrer a Menu inicial integrado do Sandboxie PlusNo mesmo menu "Executar", você pode escolher "Executar no Menu Iniciar" e selecionar os aplicativos instalados no seu sistema que deseja executar sob a proteção do sandbox, sem precisar procurar manualmente o arquivo executável.

Resumindo, o isolamento manual sem software adicional, utilizando ferramentas integradas ao sistema e reforçado quando necessário com soluções como o Sandboxie Plus ou ambientes Linux/macOS bem configurados, permite que você tenha camadas de defesa muito claras contra software duvidoso, erro humano e agentes de código cada vez mais automatizados.Aproveitar esses ambientes isolados para navegar, testar, depurar e executar programas sensíveis é uma maneira prática de reduzir riscos, sem sacrificar a experimentação ou o conforto no trabalho.

Sandbox do Windows
Artigo relacionado:
Sandbox do Windows: o que é e como é ativado

Adicionar como fonte preferencial