Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 147

Browser-Sandbox

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Browser-Sandbox?

Browser-SandboxIsolationsschicht auf Betriebssystemebene, die Renderer- und Hilfsprozesse des Browsers eingrenzt, sodass kompromittierter Webcode weder Dateisystem noch andere Anwendungen erreicht.


Eine Browser-Sandbox ist die Menge an Betriebssystemmechanismen, mit denen ein Browser weniger vertrauenswürdige Kindprozesse — Renderer, GPU-Prozess, Netzwerkdienst — auf eine minimale Capabilities-Menge beschränkt. Chromium nutzt unter Windows Job Objects und Integrity Levels, unter macOS Seatbelt, unter Linux seccomp-bpf plus User Namespaces; Firefox verwendet vergleichbare Primitive. Selbst wenn Angreifer-JavaScript eine Speicherkorruption innerhalb des Renderers auslöst, blockiert die Sandbox beliebigen Dateizugriff, Prozesserzeugung und Syscalls ohne einen zweiten Fehler — einen Sandbox-Escape.

Diese Zwei-Fehler-Anforderung wird bei Pwn2Own sichtbar. Beim Event im März 2024 nutzte Manfred Pauls siegreicher Chrome-Beitrag CVE-2024-2887, einen Type-Confusion-Fehler in der V8-WebAssembly-Engine, um Lese-/Schreibzugriff im Renderer zu erlangen — doch das allein blieb innerhalb des Prozesses gefangen. Derselbe Wettbewerb brachte CVE-2024-2886 (eine Use-after-free in WebCodecs) und CVE-2024-3159 (ein Out-of-bounds-Read in V8) hervor. Chrome staffelt weitere Verteidigung mit Site Isolation, die jede Site in einen eigenen Renderer legt, um Spectre-artige Lecks durch spekulative Ausführung abzuschwächen, sowie mit der V8-Heap-Sandbox ("Ubercage"), die Korruption bereits eindämmt, bevor die OS-Sandbox greift.

Maßnahmen, die das Modell stärken: Browser automatisch aktuell halten, Site Isolation und erweiterte Sandbox-Flags aktivieren, nicht benötigte Plugins deaktivieren und Prozesslimits pro Site nutzen, damit die Kompromittierung eines einzelnen Renderers nicht mehrere Origins umfassen kann.

flowchart TD
  A[Bösartige Webseite] --> B[Renderer-Prozess<br/>nicht vertrauenswürdig, geringe Rechte]
  B --> C{Speicherkorruptions-Fehler?<br/>z. B. CVE-2024-2887}
  C -->|Nein| D[Angriff eingedämmt]
  C -->|Ja| E[Beliebiger Lese-/Schreibzugriff im Renderer]
  E --> F{V8-Heap-Sandbox<br/>+ OS-Sandbox}
  F -->|Kein Escape-Fehler| G[Weiterhin eingegrenzt:<br/>keine Dateien, keine Syscalls]
  F -->|Sandbox-Escape-Fehler| H[Broker / Kernel erreicht]
  H --> I[Vollständige Codeausführung auf dem Host]

Beispiele

  1. 01

    Chrome-Renderer läuft unter Windows als Low-Integrity-Job-Object mit Token-Restriktionen.

  2. 02

    Pwn2Own-Teams verketten Renderer-RCE und Sandbox-Escape für vollständige Codeausführung.

Häufige Fragen

Was ist Browser-Sandbox?

Isolationsschicht auf Betriebssystemebene, die Renderer- und Hilfsprozesse des Browsers eingrenzt, sodass kompromittierter Webcode weder Dateisystem noch andere Anwendungen erreicht. Es gehört zur Kategorie Anwendungssicherheit der Cybersicherheit.

Was bedeutet Browser-Sandbox?

Isolationsschicht auf Betriebssystemebene, die Renderer- und Hilfsprozesse des Browsers eingrenzt, sodass kompromittierter Webcode weder Dateisystem noch andere Anwendungen erreicht.

Wie schützt man sich gegen Browser-Sandbox?

Schutzmaßnahmen gegen Browser-Sandbox kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Browser-Sandbox?

Übliche alternative Bezeichnungen: Renderer-Sandbox.

Verwandte Begriffe

Siehe auch