
🛡 Sandboxie liivakasti arvustus: rakenduste isoleerimine Windowsis 2026
Laadisite usaldamata allikast alla faili an.exe ja kardate seda käivitada? Või on vaja avada kahtlane link, kuid brauser on aken teie põhisüsteemi koos kõigi paroolide ja failidega? Igaüks, kes Windowsi arvutit haldab, puutub selle dilemmaga lõpuks kokku. Viirusetõrje ei taba kõike ja virtuaalmasin on ühe faili jaoks kohmakas lahendus.
Siin tulebki mängu liivakast: isoleeritud keskkond, kus rakendus töötab normaalselt, kuid ei saa päris süsteemi puutuda. Alates 2020. aastast on parim tööriist selleks Windowsis Sandboxie, mis muutus avatud lähtekoodiga tarkvaraks ja sai uue hingamise.
💡 Kiirülevaade:
- Laadige Sandboxie Plus alla ametlikult veebisaidilt ja installige see; isolatsioonidraiver integreerub süsteemi paari minutiga.
- Käivitage brauser või mõni muu programm kontekstimenüü „Run Sandboxed" kaudu; aken ilmub pealkirjas eesliitega
[#]. - Kontrollige isolatsiooni: laadige liivakasti sees alla testfail, sulgege programm ja märkake, et seda pole päris kettal.
- Vajadusel taastage fail „Quick Recovery" abil, valige sihtkaust ja kinnitage ülekanne.
Mis Sandboxie on ja kust see tuli
Sandboxie loob Windowsi peale isoleeritud töökeskkonna. Selle sees näevad rakendused oma koopiat registrist ja failisüsteemist, kuid päris register ja ketas jäävad puutumata. Sulgege programm ja kõik muudatused kaovad.
Projektil on pikk ajalugu. Algne autor Ronen Tzur kirjutas esimese versiooni juba 2004. aastal. Hiljem ostis toote Invincea, seejärel omandas selle Sophos. 2017. aastal integreeris Sophos Sandboxie oma ettevõttepaketti ning 2020. aastal teatas arenduse lõpetamisest ja avaldas lähtekoodi GPLv3 litsentsi all.
Sellest ajast alates on projekti juhtinud David Xanatos, kes on Sandboxiesse tõsiselt uut elu sisse puhunud. Täna on saadaval kaks versiooni:
- Sandboxie Plus, kaasaegne versioon Qt-liidese, uute funktsioonide ja aktiivse arendusega (viimane väljalase 1.15.6, veebruar 2025).
- Sandboxie Classic, originaalne MFC-liides, ilma uute võimalusteta, kuid samal tõestatud isolatsioonituumal.
GitHubis on projektil 18 600 tähte ja üle 2000 haru; selle klassi utiliidi kohta on see palju. Arendus jätkub stabiilselt: Windows 11 tugi, ARM64 protsessorid, uued isolatsioonirežiimid.
Installimine ja esimene käivitamine
Installimine on lihtne, kuid nõuab tähelepanu. Põhikomponent on Sandboxie draiver, mis püüab süsteemikutsed kerneli tasemel kinni ja suunab need isoleeritud keskkonda. Windows 10 Homega testarvutis installiti draiver ilma konfliktideta sisseehitatud Windowsi kaitsega.

Esimesel käivitamisel kontrollib Sandboxie installitud programme ja pakub brauserite, meiliklientide ja muu tarkvara jaoks ühilduvusmallide rakendamist. Ärge keelduge; mallid säästavad seadistamisaega ja hiljem saate mittevajalikud eemaldada.

Kohe pärast nõustajat ilmub töölauale otsetee nimega „Sandboxie, Default Browser". See on DefaultBox liivakast teie brauseri jaoks eelseadistatud profiiliga.
Liides ja põhikasutus
Programmi peaaken meenutab tegumihaldurit. Vasakul on liivakastide (konteinerite) loend, paremal valitud liivakastis töötavad protsessid. Kõik on konteinerite kaupa rühmitatud: saate luua eraldi isoleeritud keskkonnad brauseri, e-posti ja kahtlaste failide jaoks.

Peamine visuaalne indikaator, et programm on liivakastis, on eesliide [#] akna pealkirjas. Firefoxis ja enamikus klassikalistes rakendustes töötab see usaldusväärselt. Chrome'is on pealkiri peidetud, seega visuaalne marker puudub; seda saab tuvastada ainult tegumiribal akna kohal hõljutades. Praktikas tunneme liivakastis oleva Chrome'i ära järjehoidjate ja päris profiili ajaloo puudumise järgi.

Liivakastis saate käivitada mis tahes programmi: paremklõps käivitataval failil või otseteel → „Run Sandboxed" → valige konteiner. Rakenduse tüüpidele piiranguid ei ole; exe, msi ja kaasaskantavad versioonid töötavad kõik ühtemoodi.
Kuidas failide isolatsioon töötab
Võtmemehhanism: kõik, mida programm liivakasti sees teeb, jääb sinna. Laadige fail alla läbi liivakastis oleva brauseri ja see salvestatakse konteineri sees olevasse virtuaalsesse failisüsteemi. Sulgege brauser ja virtuaalne süsteem puhastatakse; päris kettale ei jää midagi.

Aga mis siis, kui teil on faili tegelikult vaja? Selleks ongi „Immediate Recovery". Kui proovite faili salvestada mõnda süsteemikausta (Allalaadimised, Dokumendid, Töölaud), püüab Sandboxie toimingu kinni ja pakub selle taastamist (st kopeerimist liivakastist päris süsteemi).

Mehhanism ei ole kõige intuitiivsem. Taastedialoogi valik „Close" ei tühista salvestamist; fail jääb liivakasti sisse. „Recover" kopeerib selle välja. Pärast rakenduse sulgemist taastamata failid kustutatakse. Praktikas harjute sellega paari aktiivse kasutuspäeva järel.
Kontekstimenüü kaudu käivitamine on igapäevatöös kõige levinum stsenaarium. Valite konteineri ja programm käivitub isolatsioonis ilma täiendavate toiminguteta.

Jõudluse osas pole etteheiteid. Liivakastis Firefoxis ja Chrome'is ei olnud märgatavat kiiruse langust, konflikte laiendustega ega probleeme video esitamisega. Isolatsiooni lisakoormus on minimaalne.
Peenhäälestus: piirangud ja õigused
Sandboxie seaded jagunevad kahele tasemele. Esimene on kiirseaded praegusele protsessile: paremklõps põhiaknas protsessil võimaldab muuta käitumist selle sessiooni jaoks. Teine on globaalsed seaded iga liivakasti jaoks eraldi.

Globaalsed seaded on peidetud sügavamale, kui võiks soovida. Need avanevad menüü „Sandbox" → „Sandbox Settings" kaudu ja see on pikk vahelehtede loend: välimus, failide taaste ja kustutamine, programmide grupeerimine tüübi järgi, failide ülekandmine keskkondade vahel.

Siin määratled kaustad, mille puhul „Immediate Recovery" käivitub, ja käitumise, kui liivakasti sees olevad programmid sulguvad.

Grupeerimine võimaldab ühendada sama mootoriga brauserid või kõik kontorirakendused ühe reeglistiku alla, nii et ei pea igaüht eraldi seadistama.

Failide ülekandmine liivakastide vahel on kasulik, kui sul on mitu konteinerit ja on vaja andmeid ühest teise viia ilma päris süsteemi läbimata.

Failisüsteemi piirangud määravad, millistele kaustadele isoleeritud rakendus ligi pääseb ja millised on täielikult peidetud.

Märkus: mõned parameetrid on kirjeldatud eituste kaudu („ära blokeeri", „ära keela"). See on vana konfiguratsioonikäsitluse pärand ja on segadust tekitav. Pead loogika mõttes ümber pöörama, et aru saada, mis juhtub, kui valiku sisse lülitad.
Järgmisena tuleb tõeliselt madala taseme sektsioon, juurdepääsuõigused. Siin saad iga liivakasti jaoks seadistada: millised failid on lugemiseks ja kirjutamiseks saadaval, millised on täielikult peidetud, millised võrgupordid on avatud, milliseid DLL-e võib laadida. Sisuliselt on see analoogne SELinuxi või AppArmoriga Windowsi maailmas: võimas, kuid nõuab sügavat süsteemimõistmist.

Iga rida selles loendis on reegel, mis määrab, kas liivakasti sees olev rakendus võib konkreetset faili lugeda, sellesse kirjutada või isegi näha, et see eksisteerib.

Registri, IPC ja COM-i sektsioonid on süsteemiadministraatorite ja arendajate territoorium. Kui sa ei tea, mis on protsessi deskriptorite tabel või registri virtualiseerimine, on parem nendesse sektsioonidesse mitte minna. Konfiguratsiooniviga võib takistada Windowsi käivitumist või muuta liivakasti sees olevad rakendused töövõimetuks.
Vaheleht „Applications" on äärmiselt pikk kategooriate loend koos eelseadistatud reeglitega: brauserid, e-posti kliendid, PDF-lugejad, multimeedia, arhiveerijad. Iga kategooria jaoks saad ühe linnukesega reeglite grupi sisse või välja lülitada.

Ühilduvusmallid on valmis reeglistik konkreetsetele programmidele. Näiteks Firefoxi jaoks on profiilile ja vahemälule juurdepääsu õigused juba määratletud, nii et brauser töötab ilma täiendava käsitsi seadistamiseta.

Seadistamine on võimalik ka ini-faili kaudu neile, kes vajavad masspaigaldust või automatiseerimist. See näeb välja arhailine, kuid töötab ja võimaldab seadeid ühe toiminguga arvutite vahel kopeerida.
Seadete kokkuvõte: Sandboxie pakub tasuta tööriista kohta enneolematut kontrolli taset. Kuid seadistusliides jääb endiselt sisenemisbarjääriks, mis heidutab algajaid kasutajaid.
Põhistsenaariumi visuaalne demonstratsioon (brauseri käivitamine liivakastis ja failide isoleerituse kontrollimine) on ülaltoodud videos.
Kus liivakasti mudel alt veab
Paberil tundub Sandboxie veatu: programm on süsteemist isoleeritud ega saa kahju tekitada. Praktikas murdub see mudel kolmes punktis.
Esiteks, kasutaja ise. „Immediate Recovery" mehhanism on mugav, kuid see on ka peamine riskivektor. Laadisite faili alla liivakastis olevas brauseris, taastasite selle päris Allalaadimiste kausta ja käivitasite väljaspool. Kui fail on pahatahtlik, siis liivakast teid ei päästnud: see isoleerib ainult seda, mis on sees. Otsuse taastamise kohta teeb inimene ja Sandboxie olemasolu võib tekitada väära turvatunde. Meie kogemuse kohaselt on ahel „alla laaditud liivakastis → taastatud → käivitatud väljaspool" kõige levinum ohustsenaarium.
Teiseks, valesti seadistamine. Leevendasite piiranguid, et liivakasti sees olev programm töötaks „korralikult", avades juurdepääsu päris kaustale või registriharule. Sel hetkel lõite isolatsiooni sisse augu. Paradoks on selles, et kõige rangemad seaded segavad sageli mugavust ja kasutaja pehmendab neid. Ja mitte alati asjatundlikult.
Kolmandaks, alternatiivsed kaitsemehhanismid, mis on süsteemis juba olemas. Kaasaegsed brauserid (Chrome, Edge, Firefox) on ammu töötanud oma protsessitaseme liivakastides. Windowsil on sisseehitatud Exploit Protection ja Controlled Folder Access. Brauseri käitamine piiratud Windowsi konto all katab tegelikult enamiku stsenaariume, mille jaoks kasutajad Sandboxie'd paigaldavad.
See ei tähenda, et Sandboxie on kasutu. See pakub seda, millest brauseri liivakastid puudu jäävad: isolatsiooni mis tahes rakendusele, mitte ainult veebilehtedele. Paigaldajate testimine, tundmatu päritoluga vanade utiliitide käivitamine, agressiivse DRM-iga prooviversioonide kontrollimine: need on stsenaariumid, kus sisseehitatud Windowsi kaitse on ebapiisav.
⁉️🤔 Korduma kippuvad küsimused
Kas Sandboxie on viirusetõrje?
Ei. Sandboxie isoleerib rakendused süsteemist, kuid ei otsi ega eemalda pahatahtlikku koodi. See hoiab nakatumist ära, blokeerides kettale tehtavad muudatused, mitte ei skanni faile. Täieliku kaitse tagamiseks kasutage seda koos viirusetõrjega, mitte selle asemel.
Kumb versioon on parem, Plus või Classic?
Sandboxie Plus. Sellel on kaasaegne Qt liides, eelvaatega taastepaneel, protsesside grupeerimine ja aktiivne arendaja tugi (väljalasked iga paari kuu tagant). Classic on mõttekas ainult vanematel masinatel, kus Qt versioon ei tööta.
Kas liivakasti sees saab viirust käivitada?
Saab ja see on ohutu kahel tingimusel: te ei taasta pahatahtlikku faili „Immediate Recovery" abil väljapoole ega ole andnud liivakastile juurdepääsu päris süsteemikaustadele. Liivakast isoleerib muudatused, kuid ei muuda viirust ennast kahjutuks. Kui te selle taastate ja väljaspool käivitate, toimub nakatumine.
Kas Sandboxie töötab Windows 11-s?
Jah. Alates versioonist 1.3.5 (september 2022) toetab Sandboxie Plus täielikult Windows 11, sealhulgas integreerumist uuendatud kontekstimenüüga. Lisaks lisati versioonis 1.5.0 tugi ARM64 protsessoritele.
Mis juhtub, kui Sandboxie eemaldada töötavate liivakastidega?
Kõik liivakastide sees olevad failid kustutatakse koos programmiga. Enne eemaldamist minge peamise akna kaudu igasse liivakasti ja taastage vajalikud failid „Immediate Recovery" abil. Pärast seda eemaldage programm tavalisel viisil.
Kas macOS-i või Linuxi jaoks on alternatiive?
Otsest vastet ei ole. Linuxis tegelevad isoleerimise ülesandega Firejail ja Bubblewrap; need töötavad nimeruumide ja kontrollgruppide tasemel, mitte kerneli draiveri kaudu nagu Sandboxie. macOS-is on hingelt lähim tööriist sisseehitatud App Sandbox, kuid kasutajad ei saa seda suvalistele programmidele rakendada.
Liivakast igapäevaseks kasutuseks: millal see end ära tasub
Sandboxie ei ole kõigile. Kui töötate brauseris, ei laadi faile alla kahtlastest allikatest ja kasutate tavakontot ilma administraatoriõigusteta, on sisseehitatud Windowsi kaitse piisav.
Kuid kui te regulaarselt testite tarkvara, avate manuseid tundmatutelt saatjatelt või töötate programmidega, mida te täielikult ei usalda, tasub Sandboxie Plus end ära juba esimesel päeval. See on tasuta, avatud lähtekoodiga tööriist, mis pakub virtuaalmasinaga võrreldavat isolatsioonitaset, kuid ilma teise operatsioonisüsteemi ülalpidamiskuludeta.
Peamine, mida meeles pidada: liivakast kaitseb süsteemi rakenduse eest, mitte rakendust kasutaja eest. Otsus fail väljapoole taastada on teie teha. Ja see on kõige nõrgem lüli.



