
🛡 Revisión de sandboxie sandbox: aislamiento de aplicaciones para Windows en 2026
Descargó un.exe de una fuente no confiable y teme ejecutarlo? ¿O necesita abrir un enlace sospechoso, pero el navegador es una ventana a su sistema principal con todas sus contraseñas y archivos? Cualquiera que administre una computadora con Windows se topa tarde o temprano con este dilema. El software antivirus no lo detecta todo, y una máquina virtual es una solución engorrosa para un solo archivo.
Aquí es donde entra en juego un sandbox: un entorno aislado donde una aplicación se ejecuta normalmente pero no puede tocar el sistema real. Desde 2020, la mejor herramienta para esto en Windows ha sido Sandboxie, que se volvió de código abierto y recibió una nueva vida.
💡 Resumen rápido:
- Descargue Sandboxie Plus del sitio web oficial e instálelo; el controlador de aislamiento se integra en el sistema en un par de minutos.
- Lance un navegador o cualquier programa mediante el menú contextual «Ejecutar en sandbox»; la ventana aparecerá con un prefijo
[#]en el título. - Verifique el aislamiento: descargue un archivo de prueba dentro del sandbox, cierre el programa y observe que no está en el disco real.
- Si lo necesita, recupere el archivo mediante «Recuperación rápida», seleccione la carpeta de destino y confirme la transferencia.
Qué es Sandboxie y de dónde surgió
Sandboxie crea un entorno operativo aislado sobre Windows. Dentro de él, las aplicaciones ven su propia copia del registro y del sistema de archivos, pero el registro y el disco reales permanecen intactos. Cierre el programa y todos los cambios desaparecen.
El proyecto tiene una larga trayectoria. El autor original, Ronen Tzur, escribió la primera versión en 2004. Más tarde, Invincea compró el producto y luego Sophos lo adquirió. En 2017, Sophos integró Sandboxie en su paquete empresarial y en 2020 anunció el fin del desarrollo y liberó el código fuente bajo la licencia GPLv3.
Desde entonces, David Xanatos ha liderado el proyecto y le ha insuflado nueva vida a Sandboxie. Hoy existen dos versiones disponibles:
- Sandboxie Plus, una versión moderna con interfaz Qt, nuevas funciones y desarrollo activo (última versión 1.15.6, febrero de 2025).
- Sandboxie Classic, la interfaz MFC original, sin nuevas capacidades, pero sobre el mismo núcleo de aislamiento probado.
En GitHub, el proyecto tiene 18.600 estrellas y más de 2.000 bifurcaciones; para una utilidad de esta clase, eso es mucho. El desarrollo continúa de forma constante: soporte para Windows 11, procesadores ARM64, nuevos modos de aislamiento.
Instalación y primer lanzamiento
La instalación es sencilla pero requiere atención. El componente principal es el controlador de Sandboxie, que intercepta las llamadas al sistema a nivel del núcleo y las redirige al entorno aislado. En una computadora de prueba con Windows 10 Home, el controlador se instaló sin conflictos con la protección integrada de Windows.

En el primer lanzamiento, Sandboxie analiza los programas instalados y ofrece aplicar plantillas de compatibilidad para navegadores, clientes de correo electrónico y otro software. No las rechace; las plantillas le ahorran tiempo de configuración y puede eliminar las innecesarias después.

Inmediatamente después del asistente, aparece en el escritorio un acceso directo con la etiqueta «Sandboxie, navegador predeterminado». Este es el sandbox DefaultBox con un perfil preconfigurado para su navegador.
Interfaz y uso básico
La ventana principal del programa se asemeja al Administrador de tareas. A la izquierda hay una lista de sandboxes (contenedores), a la derecha los procesos que se ejecutan en el sandbox seleccionado. Todo está agrupado por contenedor: puede crear entornos aislados separados para el navegador, el correo electrónico y los archivos sospechosos.

El principal indicador visual de que un programa está en un sandbox es el prefijo [#] en el título de la ventana. En Firefox y en la mayoría de las aplicaciones clásicas, esto funciona de forma fiable. En Chrome, el título está oculto, por lo que no hay un marcador visual; solo se puede identificar al pasar el cursor sobre la ventana en la barra de tareas. En la práctica, reconocemos un Chrome en sandbox por la ausencia de marcadores e historial del perfil real.

Puede ejecutar cualquier programa en el sandbox: clic derecho sobre un archivo ejecutable o acceso directo → «Ejecutar en sandbox» → seleccionar un contenedor. No hay restricciones en cuanto a tipos de aplicación; los archivos exe, msi y las versiones portátiles funcionan todos de la misma manera.
Cómo funciona el aislamiento de archivos
El mecanismo clave: todo lo que un programa hace dentro del sandbox se queda allí. Descargue un archivo a través del navegador en sandbox y se guardará en el sistema de archivos virtual dentro del contenedor. Cierre el navegador y el sistema virtual se limpia; no queda nada en el disco real.

Pero, ¿qué sucede si realmente necesita el archivo? Para eso existe la «Recuperación inmediata». Cuando intenta guardar un archivo en una de las carpetas del sistema (Descargas, Documentos, Escritorio), Sandboxie intercepta la operación y le ofrece recuperarlo (es decir, copiarlo del sandbox al sistema real).

El mecanismo no es el más intuitivo. La opción «Cerrar» en el diálogo de recuperación no cancela el guardado; el archivo permanece dentro del sandbox. «Recuperar» lo copia fuera. Después de cerrar la aplicación, los archivos no recuperados se eliminan. En la práctica, uno se acostumbra a esto tras un par de días de uso activo.
El lanzamiento mediante el menú contextual es el escenario más común en el trabajo diario. Usted selecciona un contenedor y el programa se inicia de forma aislada sin acciones adicionales.

Desde el punto de vista del rendimiento, no hay quejas. En las versiones aisladas de Firefox y Chrome, no se observó ninguna caída de velocidad perceptible, ningún conflicto con extensiones y ningún problema para reproducir video. La sobrecarga del aislamiento es mínima.
Ajustes finos: restricciones y permisos
Los ajustes de Sandboxie se dividen en dos niveles. El primero son los ajustes rápidos para el proceso actual: al hacer clic derecho sobre un proceso en la ventana principal, usted puede cambiar el comportamiento para esa sesión. El segundo son los ajustes globales para cada entorno aislado por separado.

Los ajustes globales están más escondidos de lo que uno quisiera. Se abren mediante el menú «Sandbox» → «Sandbox Settings», y es una lista larga de pestañas: apariencia, recuperación y eliminación de archivos, agrupación de programas por tipo, transferencia de archivos entre entornos.

Aquí usted define las carpetas para las cuales se activa la «Recuperación inmediata» y el comportamiento cuando los programas dentro del entorno aislado se cierran.

La agrupación le permite combinar navegadores del mismo motor o todas las aplicaciones ofimáticas bajo un único conjunto de reglas, para que no tenga que configurar cada una por separado.

Transferir archivos entre entornos aislados es útil cuando usted tiene múltiples contenedores y necesita pasar datos de uno a otro sin pasar por el sistema real.

Las restricciones del sistema de archivos controlan a qué carpetas puede acceder la aplicación aislada y cuáles permanecen completamente ocultas.

Nota: algunos parámetros se describen mediante negaciones («no bloquear», «no prohibir»). Esto es una herencia del antiguo enfoque de configuración y resulta confuso. Usted tiene que invertir mentalmente la lógica para entender qué sucederá cuando active una opción.
A continuación viene una sección verdaderamente de bajo nivel, derechos de acceso. Aquí usted puede configurar para cada entorno aislado: qué archivos están disponibles para lectura y escritura, cuáles están completamente ocultos, qué puertos de red están abiertos, qué DLL se pueden cargar. En esencia, esto es análogo a SELinux o AppArmor en el mundo Windows: potente, pero requiere un conocimiento profundo del sistema.

Cada línea de esta lista es una regla que determina si una aplicación dentro del entorno aislado puede leer un archivo específico, escribir en él o siquiera ver que existe.

Las secciones de registro, IPC y COM son territorio para administradores de sistemas y desarrolladores. Si usted no sabe qué es una tabla de descriptores de proceso o la virtualización del registro, es mejor no entrar en estas secciones. Un error de configuración puede impedir que Windows arranque o dejar inservibles las aplicaciones dentro del entorno aislado.
La pestaña «Aplicaciones» es una lista extremadamente larga de categorías con reglas predefinidas: navegadores, clientes de correo electrónico, lectores de PDF, multimedia, archivadores. Para cada categoría, usted puede activar o desactivar un grupo de reglas con una sola casilla de verificación.

Las plantillas de compatibilidad son un conjunto de reglas ya preparadas para programas específicos. Por ejemplo, los permisos para acceder al perfil y a la caché ya están definidos para Firefox, de modo que el navegador funciona sin configuración manual adicional.

La configuración también está disponible mediante un archivo ini para quienes necesitan despliegue masivo o automatización. Parece arcaico, pero funciona y permite copiar ajustes entre equipos en una sola operación.
En conclusión sobre los ajustes: Sandboxie ofrece un nivel de control sin precedentes para una herramienta gratuita. Sin embargo, la interfaz de configuración sigue siendo una barrera de entrada que desalienta a los usuarios principiantes.
En el video anterior encontrará una demostración visual del escenario básico (ejecutar un navegador en un entorno aislado y verificar el aislamiento de archivos).
Dónde falla el modelo de entorno aislado
Sobre el papel, Sandboxie parece impecable: el programa queda aislado del sistema y no puede causar daño. En la práctica, el modelo se quiebra en tres puntos.
Primero, el propio usuario. El mecanismo de «Recuperación inmediata» es conveniente, pero también constituye el principal vector de riesgo. Usted descargó un archivo en el navegador aislado, lo recuperó a la carpeta real de Descargas y lo ejecutó fuera. Si el archivo es malicioso, el entorno aislado no lo protegió: solo aísla lo que está dentro. La decisión de recuperar la toma una persona, y tener Sandboxie puede crear una falsa sensación de seguridad. Según nuestra experiencia, la cadena «descargado en el entorno aislado → recuperado → ejecutado fuera» es el escenario de infección más común.
Segundo, la configuración incorrecta. Usted relajó las restricciones para que el programa dentro del entorno aislado funcionara «correctamente», abriendo el acceso a una carpeta real o a una rama del registro. En ese momento, creó una brecha en el aislamiento. La paradoja es que los ajustes más estrictos a menudo interfieren con la comodidad, y el usuario los suaviza. Y no siempre de manera competente.
Tercero, los mecanismos de protección alternativos que ya existen en el sistema. Los navegadores modernos (Chrome, Edge, Firefox) funcionan desde hace tiempo en sus propios entornos aislados a nivel de proceso. Windows cuenta con Protección contra vulnerabilidades y Acceso controlado a carpetas integrados. Ejecutar un navegador bajo una cuenta de Windows restringida cubre, de hecho, la mayoría de los escenarios para los cuales los usuarios instalan Sandboxie.
Esto no significa que Sandboxie sea inútil. Proporciona lo que los entornos aislados de los navegadores no ofrecen: aislamiento para cualquier aplicación, no solo para páginas web. Probar instaladores, ejecutar utilidades antiguas de origen desconocido, verificar versiones de prueba con DRM agresivo: estos son escenarios donde la protección integrada de Windows resulta insuficiente.
⁉️🤔 Preguntas frecuentes
¿Es Sandboxie un antivirus?
No. Sandboxie aísla las aplicaciones del sistema, pero no busca ni elimina código malicioso. Previene la infección bloqueando los cambios en el disco, en lugar de analizar archivos. Para una protección completa, utilícelo junto con un antivirus, no en su lugar.
¿Qué versión es mejor, Plus o Classic?
Sandboxie Plus. Tiene una interfaz Qt moderna, un panel de recuperación con vista previa, agrupación de procesos y soporte activo del desarrollador (lanzamientos cada pocos meses). Classic solo tiene sentido en equipos antiguos donde la versión Qt no se ejecuta.
¿Se puede ejecutar un virus dentro del entorno aislado?
Sí se puede, y es seguro bajo dos condiciones: que no recupere el archivo malicioso al exterior mediante «Recuperación inmediata» y que no haya otorgado al entorno aislado acceso a carpetas reales del sistema. El entorno aislado aísla los cambios, pero no vuelve inofensivo al virus en sí. Si lo recupera y lo ejecuta fuera, se producirá la infección.
¿Funciona Sandboxie en Windows 11?
Sí. A partir de la versión 1.3.5 (septiembre de 2022), Sandboxie Plus es totalmente compatible con Windows 11, incluida la integración con el menú contextual actualizado. Adicionalmente, en la versión 1.5.0 se añadió soporte para procesadores ARM64.
¿Qué sucede si desinstala Sandboxie con entornos aislados en ejecución?
Todos los archivos dentro de los entornos aislados se eliminarán junto con el programa. Antes de desinstalar, acceda a cada entorno aislado a través de la ventana principal y recupere los archivos necesarios mediante «Recuperación inmediata». Después, desinstale el programa de la forma habitual.
¿Existen alternativas para macOS o Linux?
No hay un equivalente directo. En Linux, la tarea de aislamiento la gestionan Firejail y Bubblewrap; funcionan a nivel de espacios de nombres y grupos de control, en lugar de mediante un controlador del núcleo como Sandboxie. En macOS, la herramienta más cercana en espíritu es el App Sandbox integrado, pero los usuarios no pueden aplicarlo a programas arbitrarios.
Un entorno aislado para el día a día: cuándo vale la pena
Sandboxie no es para todo el mundo. Si usted trabaja en el navegador, no descarga archivos de fuentes dudosas y usa una cuenta estándar sin derechos de administrador, la protección integrada de Windows es suficiente.
Pero si prueba software con regularidad, abre archivos adjuntos de remitentes desconocidos o trabaja con programas en los que no confía plenamente, Sandboxie Plus se amortiza desde el primer día. Es una herramienta gratuita y de código abierto que proporciona un nivel de aislamiento comparable al de una máquina virtual, pero sin la sobrecarga de un segundo sistema operativo.
Lo principal que debe recordar: el entorno aislado protege al sistema de la aplicación, no a la aplicación del usuario. La decisión de recuperar un archivo al exterior es suya. Y ese es el eslabón más débil.



