
🛡 Sandboxie-hiekkalaatikon arvostelu: sovellusten eristys Windowsissa 2026
Lataisitko epäilyttävästä lähteestä peräisin olevan.exe-tiedoston ja pelkäät sen suorittamista? Tai pitäisikö sinun avata epäilyttävä linkki, mutta selain on ikkuna pääjärjestelmääsi kaikkine salasanoinesi ja tiedostoinesi? Jokainen Windows-tietokonetta hallinnoiva törmää ennemmin tai myöhemmin tähän pulmaan. Virustorjunta ei havaitse kaikkea, ja virtuaalikone on kömpelö ratkaisu vain yhtä tiedostoa varten.
Tässä kohtaa hiekkalaatikko tulee avuksi: se on eristetty ympäristö, jossa sovellus toimii normaalisti mutta ei pääse käsiksi oikeaan järjestelmään. Vuodesta 2020 lähtien paras työkalu tähän Windowsilla on ollut Sandboxie, joka muuttui avoimeksi lähdekoodiksi ja sai uuden elämän.
💡 Pikaopas:
- Lataa Sandboxie Plus viralliselta verkkosivustolta ja asenna se; eristysajuri integroituu järjestelmään parissa minuutissa.
- Käynnistä selain tai mikä tahansa ohjelma "Suorita hiekkalaatikossa" -pikavalikon kautta; ikkuna tulee näkyviin
[#]-etuliitteellä otsikossa. - Varmista eristys: lataa testitiedosto hiekkalaatikon sisällä, sulje ohjelma ja huomaa, ettei se ole oikealla levyllä.
- Tarvittaessa palauta tiedosto "Pikapalautuksella", valitse kohdekansio ja vahvista siirto.
Mikä Sandboxie on ja mistä se tuli
Sandboxie luo eristetyn käyttöympäristön Windowsin päälle. Sen sisällä sovellukset näkevät oman kopionsa rekisteristä ja tiedostojärjestelmästä, mutta oikea rekisteri ja levy säilyvät koskemattomina. Sulje ohjelma ja kaikki muutokset katoavat.
Projektilla on pitkä historia. Alkuperäinen tekijä Ronen Tzur kirjoitti ensimmäisen version jo vuonna 2004. Myöhemmin Invincea osti tuotteen, sitten Sophos hankki sen. Vuonna 2017 Sophos integroi Sandboxien yrityspakettiinsa, ja vuonna 2020 se ilmoitti kehityksen päättymisestä ja julkaisi lähdekoodin GPLv3-lisenssillä.
Siitä lähtien David Xanatos on johtanut projektia, ja hän on puhaltanut Sandboxiehen vakavasti uutta elämää. Nykyään saatavilla on kaksi versiota:
- Sandboxie Plus, moderni koontiversio Qt-käyttöliittymällä, uusilla ominaisuuksilla ja aktiivisella kehityksellä (viimeisin julkaisu 1.15.6, helmikuu 2025).
- Sandboxie Classic, alkuperäinen MFC-käyttöliittymä, ilman uusia ominaisuuksia, mutta samalla todistetusti toimivalla eristysytimellä.
GitHubissa projektilla on 18 600 tähteä ja yli 2 000 forkkausta; tämän luokan apuohjelmalle se on paljon. Kehitys jatkuu vakaasti: Windows 11 -tuki, ARM64-suorittimet, uudet eristystilat.
Asennus ja ensimmäinen käynnistys
Asennus on yksinkertainen mutta vaatii huomiota. Pääkomponentti on Sandboxien ajuri, joka sieppaa järjestelmäkutsut ytimen tasolla ja ohjaa ne eristettyyn ympäristöön. Testikoneella, jossa oli Windows 10 Home, ajuri asentui ilman ristiriitoja Windowsin sisäänrakennetun suojauksen kanssa.

Ensimmäisellä käynnistyskerralla Sandboxie tarkistaa asennetut ohjelmat ja tarjoaa yhteensopivuusmalleja selaimille, sähköpostiohjelmille ja muille ohjelmistoille. Älä hylkää tarjousta; mallit säästävät asetusaikaa, ja voit poistaa tarpeettomat myöhemmin.

Heti ohjatun toiminnon jälkeen työpöydälle ilmestyy pikakuvake "Sandboxie, oletusselain". Tämä on DefaultBox-hiekkalaatikko, jossa on esimääritetty profiili selaimellesi.
Käyttöliittymä ja peruskäyttö
Ohjelman pääikkuna muistuttaa Tehtävienhallintaa. Vasemmalla on luettelo hiekkalaatikoista (säiliöistä), oikealla valitussa hiekkalaatikossa käynnissä olevat prosessit. Kaikki on ryhmitelty säiliöittäin: voit luoda erilliset eristetyt ympäristöt selaimelle, sähköpostille ja epäilyttäville tiedostoille.

Tärkein visuaalinen merkki siitä, että ohjelma on hiekkalaatikossa, on [#]-etuliite ikkunan otsikossa. Firefoxissa ja useimmissa perinteisissä sovelluksissa tämä toimii luotettavasti. Chromessa otsikko on piilotettu, joten visuaalista merkkiä ei ole; sen voi tunnistaa vain viemällä hiiren ikkunan päälle tehtäväpalkissa. Käytännössä tunnistamme hiekkalaatikossa olevan Chromen siitä, että oikean profiilin kirjanmerkit ja historia puuttuvat.

Voit suorittaa minkä tahansa ohjelman hiekkalaatikossa: napsauta suoritettavaa tiedostoa tai pikakuvaketta hiiren kakkospainikkeella → "Suorita hiekkalaatikossa" → valitse säiliö. Sovellustyyppejä ei ole rajoitettu; exe, msi ja portable-versiot toimivat kaikki samalla tavalla.
Miten tiedostojen eristys toimii
Keskeinen mekanismi: kaikki, mitä ohjelma tekee hiekkalaatikon sisällä, pysyy siellä. Lataa tiedosto hiekkalaatikossa olevan selaimen kautta, ja se tallentuu virtuaaliseen tiedostojärjestelmään säiliön sisällä. Sulje selain ja virtuaalijärjestelmä tyhjennetään; oikealle levylle ei jää mitään.

Mutta entä jos todella tarvitset tiedoston? Sitä varten on "Välitön palautus". Kun yrität tallentaa tiedoston johonkin järjestelmäkansioista (Lataukset, Dokumentit, Työpöytä), Sandboxie sieppaa toiminnon ja tarjoaa sen palauttamista (eli kopioimista hiekkalaatikosta oikeaan järjestelmään).

Mekanismi ei ole kaikkein intuitiivisin. Palautusikkunan "Sulje"-vaihtoehto ei peru tallennusta; tiedosto jää hiekkalaatikon sisälle. "Palauta" kopioi sen ulos. Sovelluksen sulkemisen jälkeen palauttamattomat tiedostot poistetaan. Käytännössä tähän tottuu parissa päivässä aktiivisen käytön myötä.
Pikavalikon kautta käynnistäminen on yleisin skenaario päivittäisessä työssä. Valitset säiliön ja ohjelma käynnistyy eristyksissä ilman lisätoimia.

Suorituskyvyn kannalta ei ole valittamista. Eristetyssä Firefoxissa ja Chromessa ei ollut havaittavaa nopeuden laskua, ei ristiriitoja laajennusten kanssa eikä ongelmia videoiden toistossa. Eristämisen ylimääräinen kuormitus on minimaalinen.
Hienosäätö: rajoitukset ja käyttöoikeudet
Sandboxien asetukset jakautuvat kahdelle tasolle. Ensimmäinen on pikavalinnat kulloinkin käynnissä olevalle prosessille: kun napsautat prosessia hiiren kakkospainikkeella pääikkunassa, voit muuttaa sen istunnon toimintaa. Toinen taso on kullekin hiekkalaatikolle erikseen määritettävät yleisasetukset.

Yleisasetukset on piilotettu syvemmälle kuin toivoisi. Ne avautuvat "Sandbox"-valikosta → "Sandbox Settings", ja tämä on pitkä välilehtiluettelo: ulkoasu, tiedostojen palautus ja poisto, ohjelmien ryhmittely tyypin mukaan, tiedostojen siirto ympäristöjen välillä.

Täällä määrität kansiot, joissa "Immediate Recovery" laukeaa, ja toiminnan, kun hiekkalaatikon sisällä olevat ohjelmat suljetaan.

Ryhmittelyllä voit yhdistää samalla moottorilla toimivat selaimet tai kaikki toimisto-ohjelmat yhden sääntökokoelman alle, jolloin jokaista ei tarvitse määrittää erikseen.

Tiedostojen siirtäminen hiekkalaatikoiden välillä on hyödyllistä, kun sinulla on useita säiliöitä ja sinun täytyy välittää dataa yhdestä toiseen kulkematta oikean järjestelmän kautta.

Tiedostojärjestelmän rajoitukset ohjaavat, mihin kansioihin eristetty sovellus pääsee käsiksi ja mitkä kansiot ovat täysin piilotettuja.

Huomaa: jotkin parametrit on kuvattu kieltomuotojen kautta ("älä estä", "älä kiellä"). Tämä on vanhan määritystavan perintöä ja on hämmentävää. Joudut kääntämään logiikan mielessäsi ymmärtääksesi, mitä tapahtuu, kun otat asetuksen käyttöön.
Seuraavaksi tulee todella matalan tason osio, käyttöoikeudet. Täällä voit määrittää kullekin hiekkalaatikolle: mitkä tiedostot ovat käytettävissä lukemiseen ja kirjoittamiseen, mitkä ovat täysin piilotettuja, mitkä verkkoportit ovat auki, mitkä DLL-tiedostot voidaan ladata. Pohjimmiltaan tämä vastaa SELinuxia tai AppArmoria Windows-maailmassa: tehokas, mutta vaatii syvällistä järjestelmäymmärrystä.

Jokainen tämän luettelon rivi on sääntö, joka määrittää, voiko hiekkalaatikon sisällä oleva sovellus lukea tietyn tiedoston, kirjoittaa siihen tai edes nähdä, että se on olemassa.

Rekisteri-, IPC- ja COM-osiot ovat järjestelmänvalvojien ja kehittäjien aluetta. Jos et tiedä, mikä on prosessin kuvaajataulu tai rekisterin virtualisointi, on parempi olla menemättä näihin osioihin. Määritysvirhe voi estää Windowsia käynnistymästä tai tehdä hiekkalaatikon sisällä olevista sovelluksista toimimattomia.
"Sovellukset"-välilehti on erittäin pitkä luettelo luokista, joissa on valmiita sääntöjä: selaimet, sähköpostiohjelmat, PDF-lukijat, multimedia, pakkausohjelmat. Kullekin luokalle voit ottaa sääntöryhmän käyttöön tai pois käytöstä yhdellä valintaruudulla.

Yhteensopivuusmallit ovat valmis sääntökokoelma tietyille ohjelmille. Esimerkiksi Firefoxille on jo määritetty käyttöoikeudet profiilin ja välimuistin käyttöön, joten selain toimii ilman ylimääräistä manuaalista määritystä.

Asetukset voi määrittää myös ini-tiedoston kautta, mikä sopii massakäyttöönottoon tai automatisointiin. Se näyttää vanhanaikaiselta, mutta toimii ja mahdollistaa asetusten kopioimisen tietokoneiden välillä yhdellä kertaa.
Lopputulos asetuksista: Sandboxie tarjoaa ennennäkemättömän hallinnan tason ilmaiselle työkalulle. Asetuskäyttöliittymä on kuitenkin edelleen aloittelijoita karkottava kynnys.
Visuaalinen esittely perusskenaariosta (selaimen käynnistäminen hiekkalaatikossa ja tiedostoeristyksen todentaminen) on yllä olevalla videolla.
Missä hiekkalaatikkomalli pettää
Paperilla Sandboxie vaikuttaa virheettömältä: ohjelma on eristetty järjestelmästä eikä voi aiheuttaa vahinkoa. Käytännössä malli pettää kolmessa kohdassa.
Ensinnäkin käyttäjä itse. "Välitön palautus" -mekanismi on kätevä, mutta se on myös suurin riskitekijä. Latasit tiedoston hiekkalaatikoidussa selaimessa, palautit sen oikeaan Lataukset-kansioon ja käynnistit sen hiekkalaatikon ulkopuolella. Jos tiedosto on haitallinen, hiekkalaatikko ei pelastanut sinua: se eristää vain sen, mikä on sisällä. Päätöksen palautuksesta tekee ihminen, ja Sandboxien käyttö voi luoda väärän turvallisuudentunteen. Kokemuksemme mukaan ketju "ladattu hiekkalaatikossa → palautettu → käynnistetty ulkopuolella" on yleisin kompromissiskenaario.
Toiseksi virheellinen asetusten määritys. Löysäsit rajoituksia, jotta hiekkalaatikon sisällä oleva ohjelma toimisi "kunnolla", avaten pääsyn oikeaan kansioon tai rekisterin haaraan. Sillä hetkellä loit aukon eristykseen. Paradoksi on siinä, että tiukimmat asetukset haittaavat usein käyttömukavuutta, ja käyttäjä lieventää niitä. Eikä aina asiantuntevasti.
Kolmanneksi järjestelmässä jo olevat vaihtoehtoiset suojausmekanismit. Nykyaikaiset selaimet (Chrome, Edge, Firefox) ovat jo pitkään toimineet omissa prosessitason hiekkalaatikoissaan. Windowsissa on sisäänrakennettu hyväksikäyttösuojaus (Exploit Protection) ja hallittu kansioiden käyttöoikeus (Controlled Folder Access). Selaimen ajaminen rajoitetulla Windows-käyttäjätilillä kattaa itse asiassa suurimman osan niistä skenaarioista, joita varten käyttäjät asentavat Sandboxien.
Tämä ei tarkoita, että Sandboxie olisi hyödytön. Se tarjoaa sitä, mitä selainten hiekkalaatikot eivät: eristyksen mille tahansa sovellukselle, ei vain verkkosivuille. Asennusohjelmien testaaminen, tuntemattomasta lähteestä peräisin olevien vanhojen apuohjelmien ajaminen, aggressiivisella kopiosuojauksella varustettujen kokeiluversioiden tarkistaminen: nämä ovat skenaarioita, joissa Windowsin sisäänrakennettu suojaus ei riitä.
⁉️🤔 Usein kysytyt kysymykset
Onko Sandboxie virustorjunta?
Ei. Sandboxie eristää sovellukset järjestelmästä, mutta ei etsi tai poista haitallista koodia. Se estää tartunnan estämällä muutokset levylle, ei skannaamalla tiedostoja. Täydellistä suojaa varten käytä sitä yhdessä virustorjunnan kanssa, älä sen sijasta.
Kumpi versio on parempi, Plus vai Classic?
Sandboxie Plus. Siinä on moderni Qt-käyttöliittymä, palautuspaneeli esikatselulla, prosessien ryhmittely ja aktiivinen kehittäjätuki (julkaisuja muutaman kuukauden välein). Classic on järkevä vain vanhemmissa koneissa, joissa Qt-versio ei toimi.
Voiko hiekkalaatikon sisällä ajaa virusta?
Voi, ja se on turvallista kahdella ehdolla: et palauta haitallista tiedostoa ulkopuolelle "Välittömän palautuksen" kautta, etkä ole antanut hiekkalaatikolle pääsyä oikeisiin järjestelmäkansioihin. Hiekkalaatikko eristää muutokset, mutta se ei tee itse viruksesta vaaratonta. Jos palautat sen ja ajat sen ulkopuolella, tartunta tapahtuu.
Toimiiko Sandboxie Windows 11:ssä?
Kyllä. Versiosta 1.3.5 (syyskuu 2022) alkaen Sandboxie Plus tukee täysin Windows 11:tä, mukaan lukien integraatio päivitettyyn kontekstivalikkoon. Lisäksi ARM64-suoritintuki lisättiin versiossa 1.5.0.
Mitä tapahtuu, jos poistat Sandboxien asennuksen, kun hiekkalaatikoita on käynnissä?
Kaikki hiekkalaatikoiden sisällä olevat tiedostot poistetaan ohjelman mukana. Ennen asennuksen poistoa käy jokaisessa hiekkalaatikossa pääikkunan kautta ja palauta tarvittavat tiedostot "Välittömän palautuksen" avulla. Poista sen jälkeen ohjelma tavalliseen tapaan.
Onko macOS:lle tai Linuxille vaihtoehtoja?
Suoraa vastinetta ei ole. Linuxissa eristystehtävästä huolehtivat Firejail ja Bubblewrap; ne toimivat nimiavaruuksien ja kontrolliryhmien tasolla, eivätkä ydintason ajurin kautta kuten Sandboxie. macOS:ssä hengeltään lähin työkalu on sisäänrakennettu App Sandbox, mutta käyttäjät eivät voi soveltaa sitä mielivaltaisiin ohjelmiin.
Hiekkalaatikko jokapäiväiseen käyttöön: milloin se kannattaa
Sandboxie ei sovi kaikille. Jos työskentelet selaimessa, et lataa tiedostoja kyseenalaisista lähteistä ja käytät tavallista käyttäjätiliä ilman järjestelmänvalvojan oikeuksia, Windowsin sisäänrakennettu suojaus riittää.
Mutta jos testaat säännöllisesti ohjelmistoja, avaat tuntemattomien lähettäjien liitetiedostoja tai työskentelet ohjelmien kanssa, joihin et täysin luota, Sandboxie Plus maksaa itsensä takaisin heti ensimmäisenä päivänä. Se on ilmainen, avoimen lähdekoodin työkalu, joka tarjoaa virtuaalikoneeseen verrattavan eristystason, mutta ilman toisen käyttöjärjestelmän kuormitusta.
Tärkeintä on muistaa: hiekkalaatikko suojaa järjestelmää sovellukselta, ei sovellusta käyttäjältä. Päätös tiedoston palauttamisesta ulkopuolelle on sinun. Ja se on heikoin lenkki.



