Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 147

浏览器沙箱

审核人Cybersecurity entrepreneur & security researcher

浏览器沙箱 是什么?

浏览器沙箱操作系统层的隔离机制,限制浏览器的渲染进程和辅助进程,防止被攻陷的网页代码读取文件系统或其他应用。


浏览器沙箱是浏览器用来把信任度较低的子进程(渲染进程、GPU 进程、网络服务等)约束在最小能力集内的一组操作系统机制。Chromium 在 Windows 上依赖 job 对象与完整性级别,在 macOS 上使用 Seatbelt,在 Linux 上使用 seccomp-bpf 加用户命名空间;Firefox 采用类似的原语。即使攻击者的 JavaScript 在渲染进程内触发内存破坏,沙箱也会阻止任意文件访问、进程创建和系统调用——除非再利用第二个漏洞,即沙箱逃逸。

这种"双漏洞"要求在 Pwn2Own 上体现得淋漓尽致。在 2024 年 3 月的赛事中,Manfred Paul 夺冠的 Chrome 参赛项目利用了 CVE-2024-2887——V8 WebAssembly 引擎中的一个类型混淆缺陷——从而在渲染进程中获得读/写能力,但仅凭这一点仍被困在进程之内。同一届比赛还暴露了 CVE-2024-2886(WebCodecs 中的释放后使用)与 CVE-2024-3159(V8 中的越界读取)。Chrome 通过站点隔离进一步加固,将每个站点放入各自的渲染进程,以削弱 Spectre 式的推测执行泄漏;此外还有 V8 堆沙箱("Ubercage"),它在操作系统沙箱介入之前就先行遏制内存破坏。

能够强化该模型的防御措施包括:保持浏览器自动更新、启用站点隔离和增强的沙箱标志、禁用不必要的插件,以及使用按站点划分的进程限制,使单个渲染进程被攻陷时无法跨越多个源。

flowchart TD
  A[恶意网页] --> B[渲染进程<br/>不受信任、低权限]
  B --> C{存在内存破坏漏洞?<br/>例如 CVE-2024-2887}
  C -->|否| D[攻击被遏制]
  C -->|是| E[在渲染进程中任意读/写]
  E --> F{V8 堆沙箱<br/>+ 操作系统沙箱}
  F -->|无逃逸漏洞| G[仍被限制:<br/>无文件、无系统调用]
  F -->|存在沙箱逃逸漏洞| H[到达 broker / 内核]
  H --> I[在主机上完整执行代码]

示例

  1. 01

    Windows 上 Chrome 的渲染器以低完整性 job 对象、令牌受限的方式运行。

  2. 02

    Pwn2Own 选手将渲染器 RCE 与沙箱逃逸串联以获得完整代码执行。

常见问题

浏览器沙箱 是什么?

操作系统层的隔离机制,限制浏览器的渲染进程和辅助进程,防止被攻陷的网页代码读取文件系统或其他应用。 它属于网络安全的 应用安全 分类。

浏览器沙箱 是什么意思?

操作系统层的隔离机制,限制浏览器的渲染进程和辅助进程,防止被攻陷的网页代码读取文件系统或其他应用。

如何防御 浏览器沙箱?

针对 浏览器沙箱 的防御通常结合技术控制与运营实践,详见上方完整定义。

浏览器沙箱 还有哪些其他名称?

常见的别称包括: 渲染器沙箱。

相关术语

另见