Sandbox de Navigateur
Qu'est-ce que Sandbox de Navigateur ?
Sandbox de NavigateurCouche d'isolation au niveau OS qui confine les processus renderer et auxiliaires du navigateur afin qu'un code web compromis ne puisse pas lire le système de fichiers ni d'autres applications.
Une sandbox de navigateur est l'ensemble des mécanismes du système d'exploitation qu'un navigateur utilise pour contraindre ses processus enfants moins fiables — renderers, processus GPU, service réseau — à un minimum de capacités. Chromium s'appuie sur les job objects et les niveaux d'intégrité de Windows, sur Seatbelt sous macOS, ainsi que sur seccomp-bpf et les namespaces utilisateur sous Linux ; Firefox utilise des primitives comparables. Même si le JavaScript d'un attaquant déclenche une corruption mémoire à l'intérieur du renderer, la sandbox bloque l'accès arbitraire aux fichiers, la création de processus et les appels système sans un second bug — une évasion de sandbox.
Cette exigence de deux bugs est visible au Pwn2Own. Lors de l'édition de mars 2024, l'entrée Chrome gagnante de Manfred Paul a exploité CVE-2024-2887, une faille de type confusion dans le moteur WebAssembly de V8, pour obtenir une lecture/écriture dans le renderer — mais cela seul restait piégé à l'intérieur du processus. Le même concours a révélé CVE-2024-2886 (un use-after-free dans WebCodecs) et CVE-2024-3159 (une lecture hors limites dans V8). Chrome ajoute une défense supplémentaire avec Site Isolation, qui place chaque site dans son propre renderer pour atténuer les fuites par exécution spéculative de type Spectre, ainsi que la sandbox de tas V8 (« Ubercage ») qui contient la corruption avant même que la sandbox de l'OS n'entre en jeu.
Les défenses qui renforcent ce modèle : maintenir les navigateurs à jour automatiquement, activer Site Isolation et les drapeaux de sandbox renforcés, désactiver les plugins inutiles, et utiliser des limites de processus par site afin que la compromission d'un seul renderer ne puisse pas franchir les frontières d'origine.
flowchart TD
A[Page web malveillante] --> B[Processus renderer<br/>non fiable, faible privilège]
B --> C{Bug de corruption mémoire ?<br/>ex. CVE-2024-2887}
C -->|Non| D[Attaque contenue]
C -->|Oui| E[Lecture/écriture arbitraire dans le renderer]
E --> F{Sandbox de tas V8<br/>+ sandbox OS}
F -->|Pas de bug d'évasion| G[Toujours confiné :<br/>ni fichiers, ni appels système]
F -->|Bug d'évasion de sandbox| H[Broker / noyau atteint]
H --> I[Exécution de code complète sur l'hôte]● Exemples
- 01
Le renderer Chrome tourne en job object basse intégrité avec restrictions de jeton sous Windows.
- 02
Au Pwn2Own, les participants chaînent une RCE renderer et une évasion de sandbox pour obtenir une exécution de code complète.
● Questions fréquentes
Qu'est-ce que Sandbox de Navigateur ?
Couche d'isolation au niveau OS qui confine les processus renderer et auxiliaires du navigateur afin qu'un code web compromis ne puisse pas lire le système de fichiers ni d'autres applications. Cette notion relève de la catégorie Sécurité applicative en cybersécurité.
Que signifie Sandbox de Navigateur ?
Couche d'isolation au niveau OS qui confine les processus renderer et auxiliaires du navigateur afin qu'un code web compromis ne puisse pas lire le système de fichiers ni d'autres applications.
Comment se défendre contre Sandbox de Navigateur ?
Les défenses contre Sandbox de Navigateur combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Sandbox de Navigateur ?
Noms alternatifs courants : Sandbox du renderer.