Browser-Sandbox
Was ist Browser-Sandbox?
Browser-SandboxIsolationsschicht auf Betriebssystemebene, die Renderer- und Hilfsprozesse des Browsers eingrenzt, sodass kompromittierter Webcode weder Dateisystem noch andere Anwendungen erreicht.
Eine Browser-Sandbox ist die Menge an Betriebssystemmechanismen, mit denen ein Browser weniger vertrauenswürdige Kindprozesse — Renderer, GPU-Prozess, Netzwerkdienst — auf eine minimale Capabilities-Menge beschränkt. Chromium nutzt unter Windows Job Objects und Integrity Levels, unter macOS Seatbelt, unter Linux seccomp-bpf plus User Namespaces; Firefox verwendet vergleichbare Primitive. Selbst wenn Angreifer-JavaScript eine Speicherkorruption innerhalb des Renderers auslöst, blockiert die Sandbox beliebigen Dateizugriff, Prozesserzeugung und Syscalls ohne einen zweiten Fehler — einen Sandbox-Escape.
Diese Zwei-Fehler-Anforderung wird bei Pwn2Own sichtbar. Beim Event im März 2024 nutzte Manfred Pauls siegreicher Chrome-Beitrag CVE-2024-2887, einen Type-Confusion-Fehler in der V8-WebAssembly-Engine, um Lese-/Schreibzugriff im Renderer zu erlangen — doch das allein blieb innerhalb des Prozesses gefangen. Derselbe Wettbewerb brachte CVE-2024-2886 (eine Use-after-free in WebCodecs) und CVE-2024-3159 (ein Out-of-bounds-Read in V8) hervor. Chrome staffelt weitere Verteidigung mit Site Isolation, die jede Site in einen eigenen Renderer legt, um Spectre-artige Lecks durch spekulative Ausführung abzuschwächen, sowie mit der V8-Heap-Sandbox ("Ubercage"), die Korruption bereits eindämmt, bevor die OS-Sandbox greift.
Maßnahmen, die das Modell stärken: Browser automatisch aktuell halten, Site Isolation und erweiterte Sandbox-Flags aktivieren, nicht benötigte Plugins deaktivieren und Prozesslimits pro Site nutzen, damit die Kompromittierung eines einzelnen Renderers nicht mehrere Origins umfassen kann.
flowchart TD
A[Bösartige Webseite] --> B[Renderer-Prozess<br/>nicht vertrauenswürdig, geringe Rechte]
B --> C{Speicherkorruptions-Fehler?<br/>z. B. CVE-2024-2887}
C -->|Nein| D[Angriff eingedämmt]
C -->|Ja| E[Beliebiger Lese-/Schreibzugriff im Renderer]
E --> F{V8-Heap-Sandbox<br/>+ OS-Sandbox}
F -->|Kein Escape-Fehler| G[Weiterhin eingegrenzt:<br/>keine Dateien, keine Syscalls]
F -->|Sandbox-Escape-Fehler| H[Broker / Kernel erreicht]
H --> I[Vollständige Codeausführung auf dem Host]● Beispiele
- 01
Chrome-Renderer läuft unter Windows als Low-Integrity-Job-Object mit Token-Restriktionen.
- 02
Pwn2Own-Teams verketten Renderer-RCE und Sandbox-Escape für vollständige Codeausführung.
● Häufige Fragen
Was ist Browser-Sandbox?
Isolationsschicht auf Betriebssystemebene, die Renderer- und Hilfsprozesse des Browsers eingrenzt, sodass kompromittierter Webcode weder Dateisystem noch andere Anwendungen erreicht. Es gehört zur Kategorie Anwendungssicherheit der Cybersicherheit.
Was bedeutet Browser-Sandbox?
Isolationsschicht auf Betriebssystemebene, die Renderer- und Hilfsprozesse des Browsers eingrenzt, sodass kompromittierter Webcode weder Dateisystem noch andere Anwendungen erreicht.
Wie schützt man sich gegen Browser-Sandbox?
Schutzmaßnahmen gegen Browser-Sandbox kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Browser-Sandbox?
Übliche alternative Bezeichnungen: Renderer-Sandbox.