Sandboxie Plus 是一款基于开源沙盒技术的 Windows 平台隔离运行工具。它通过在非虚拟化层创建受控环境,使程序在隔离容器(沙盒)中运行而不修改真实系统。沙盒内的程序所有的文件写入、注册表修改、IPC 通信等行为,都会被透明重定向至沙盒目录,关闭沙盒后这些改动即可一键清除。
这种"零成本试错"的隔离方式,非常适合安全测试可疑软件、浏览风险网站、运行来路不明的程序、保护隐私数据等场景。
完全免费,没有付费版。Sandboxie Plus 基于 GNU GPL v3 协议开源,所有功能对所有用户开放,不存在"专业版"、"企业版"等付费分级。
软件内无任何广告、无捆绑推广、无后台数据收集。项目通过 GitHub Sponsors、Patreon 等渠道接受社区捐助维持开发,但所有捐助均为自愿,不影响软件功能。
Sandboxie Plus 是原版 Sandboxie 的精神继承者与现代化升级版。原版由 Ronen Tzur 于 2004 年开发,2020 年由 Sophos 开源为 GPL v3 协议。同年,开发者 DavidXanatos 在原版基础上发起 Sandboxie Plus 项目。
Plus 版本相比原版新增了大量高级功能:现代化 Qt UI、多沙盒并行管理、快照管理器、AES-XTS 加密沙盒、行为追踪可视化、网络代理独立配置、强制进程白/黑名单、命令行工具增强等。原版已基本停止维护,Plus 版本由社区活跃维护,建议所有用户使用 Plus 版本。
两者原理与适用场景不同,并非替代关系:
虚拟机(VM):运行完整的操作系统副本,资源占用大(数 GB 内存),启动慢,但能实现跨系统隔离(如在 Windows 中运行 Linux)。适合需要不同操作系统环境的场景。
沙盒(Sandbox):在当前系统内创建隔离层,无需运行额外系统,资源占用极低(额外 < 20MB 内存),启动瞬时。适合在同一系统内隔离运行程序的场景。
对于绝大多数日常使用——安全测试可疑软件、浏览器隔离、多账号并行等,沙盒更轻量高效。对于需要测试不同操作系统、运行不兼容软件的场景,虚拟机更合适。
Sandboxie Plus 支持以下 Windows 版本:
• Windows 11(全部版本,含 23H2)
• Windows 10(1809 及以上)
• Windows 8.1 / 8
• Windows 7 SP1
• Windows Server 2012 R2 及以上
架构方面:完整支持 x64 与 x86,ARM64 处于实验性支持阶段。建议使用 64 位 Windows 10/11 以获得最佳体验。
驱动加载失败通常由以下原因导致,可逐一排查:
1. 权限不足:确保以管理员身份运行安装程序。
2. Secure Boot 阻止:检查 BIOS 中 Secure Boot 是否阻止了未签名驱动。可临时关闭 Secure Boot 测试。
3. 杀毒软件拦截:部分杀毒软件可能拦截驱动安装,可临时关闭后重试。
4. 系统驱动冲突:查看 Windows 事件查看器→系统日志,查找 SbieDrv 相关错误信息。
5. 尝试安全模式安装:在 Windows 安全模式下重新安装可避免第三方软件干扰。
如仍无法解决,请提交 Issue 并附上事件查看器中的错误日志。
Sandboxie Plus 提供多种运行方式,可按习惯选择:
• 右键菜单(推荐):右键任意 .exe 文件→"在沙盒中运行"→选择目标沙盒。
• 拖拽启动:将程序文件拖到主窗口的沙盒列表项上。
• 主界面启动:选中沙盒→点击"运行"按钮,或菜单"沙盒"→"运行程序"。
• 命令行:Sandman.exe /box:DefaultBox /start:chrome.exe
详细操作可参考使用文档。
默认情况下,每个沙盒的数据保存在以下路径:
C:\Users\<用户名>\AppData\Local\Sandboxie\<沙盒名>\
该目录下按真实路径结构镜像存储所有沙盒化的文件与注册表项。例如,沙盒内程序写入 C:\Program Files\Test\config.ini,实际会保存在 ...\Sandboxie\DefaultBox\drive\C\Program Files\Test\config.ini。
可在沙盒选项中自定义沙盒数据存储路径,建议放在 SSD 上以获得更好性能。
有两种方式:
1. 通过主界面:选中沙盒→"查看"→"文件",在文件浏览器中右键目标文件→"恢复到同名位置"或"恢复到任意位置"。
2. 通过快捷菜单:在沙盒内的程序中,使用"文件"→"另存为"时,选择路径会提示是否恢复到真实系统。
恢复操作会将文件从沙盒复制到真实路径,沙盒内副本仍然保留。如需移除沙盒内副本,恢复后手动清理沙盒。
不会。Sandboxie Plus 通过 Windows 内核级文件系统过滤驱动(MiniFilter)在内核层拦截目标程序的所有文件 I/O 请求,将写入操作透明重定向至沙盒目录。注册表访问、IPC 通信也通过类似机制隔离。
这意味着即便沙盒内程序包含病毒、木马、勒索软件,其所有破坏性操作(加密文件、修改注册表、植入后门)都只能影响沙盒目录,无法触及真实系统。关闭并清理沙盒后,所有改动彻底消失。
但请注意:硬件层面(如硬盘物理损坏、BIOS 写入)无法被沙盒隔离。极少数内核级零日漏洞理论上可能突破沙盒,但 Sandboxie Plus 至今未有公开的沙盒逃逸案例。
不会。Sandboxie Plus 完全开源(GPL v3),所有源代码公开于 GitHub,任何用户都可以审查代码。软件运行时不会发送任何用户数据、使用统计、设备指纹到任何服务器。
唯一的网络请求是"检查更新"功能(默认开启,可在设置中关闭),仅向 GitHub API 查询最新版本号,不发送任何用户信息。
开源是隐私保护的最强保障——闭源软件声称"不收集数据"无法验证,开源软件的行为完全可审计。
可以,但需要注意使用方式:
能保护:沙盒会隔离浏览器的 Cookie、缓存、下载文件、临时文件、扩展数据。关闭沙盒后这些数据全部清除,避免在公共电脑上留下登录凭证或浏览痕迹。
注意事项:如果在沙盒浏览器中登录了账号,沙盒未被清理前,任何能在沙盒内运行代码的程序都能读取这些凭证。因此建议:
• 在沙盒中只登录非敏感账号
• 使用完毕后立即清理沙盒
• 不要在沙盒中保存密码
对于网银等高敏感账号,建议在真实系统的浏览器中登录,并使用专门的密码管理器。
Sandboxie Plus 不是杀毒软件,不主动检测或清除病毒。它提供的是"隔离环境",让任何程序(无论是否含病毒)都在受限空间内运行。
能防御:文件加密勒索、注册表篡改、系统文件破坏、自启动项植入、隐藏后门等破坏性操作——这些都被沙盒隔离,不会影响真实系统。
不能防御:沙盒运行期间,恶意程序仍可能尝试网络攻击(如扫描局域网、DDoS 其他主机)、窃取沙盒内已存在的数据。因此建议配合沙盒的网络限制功能,对完全不可信的程序禁用网络。
Sandboxie Plus 与杀毒软件是互补关系:杀毒软件主动检测已知威胁,沙盒被动隔离未知威胁。两者结合使用能提供更全面的安全防护。
几乎不会。得益于内核级文件重定向技术(无需虚拟化整个系统),Sandboxie Plus 的性能损耗极低:
• CPU 损耗:通常 < 3%(取决于 I/O 密集度)
• 内存占用:单沙盒空闲状态额外 < 20MB
• 磁盘 I/O:略有增加(因写入路径变长),但 SSD 上几乎无感
实际使用中,浏览器、办公软件在沙盒内运行的流畅度与沙盒外几乎无差异。老旧电脑(如 4GB 内存的笔记本)也能流畅运行多个沙盒。
如遇明显卡顿,通常是杀毒软件实时扫描沙盒目录导致,可在杀软中将沙盒目录加入排除列表。
可以共存,且建议同时使用。Sandboxie Plus 兼容主流杀毒软件(Windows Defender、卡巴斯基、火绒、360、Bitdefender 等)。
建议配置:将沙盒数据目录加入杀软的实时扫描排除列表,避免杀软扫描沙盒内的临时文件造成性能损耗。具体路径:C:\Users\<用户名>\AppData\Local\Sandboxie\
不兼容情况:少数杀软自带"沙盒"功能(如 Comodo Sandbox、Avast Sandbox),可能与 Sandboxie Plus 冲突。建议二选一使用。部分使用内核驱动的安全软件(如某些 VPN 客户端、防破解驱动)也可能与沙盒冲突,具体表现需实际测试。
以下类型的程序与沙盒机制存在天然冲突,不建议或无法在沙盒中正常运行:
• 需要加载内核驱动的程序:如杀毒软件、VPN 客户端、虚拟光驱、底层抓包工具。沙盒无法隔离内核空间。
• 系统级服务:如数据库服务、Web 服务器、系统优化工具。这些程序需要修改系统配置,沙盒会阻止其正常工作。
• 需要持久化后台运行的程序:如系统托盘常驻程序。沙盒清理后这些程序会消失,无法实现"开机自启"。
• DRM 严格的软件:部分 DRM 保护机制会检测沙盒环境并拒绝运行(如某些付费视频播放器)。
对于普通应用软件(浏览器、聊天工具、办公软件、游戏等),均可在沙盒中正常运行。
可以共存,但需注意:
Hyper-V / WSL2 启用后,Windows 会启用基于虚拟化的安全(VBS),部分旧版 Sandboxie 可能与 VBS 冲突。建议使用 v1.12.6 及以上版本,已修复该兼容性问题。
沙盒内程序运行在用户态,与 Hyper-V 虚拟机互不干扰。你可以在 Hyper-V 虚拟机内安装 Sandboxie Plus,也可以在 Sandboxie Plus 沙盒内运行访问 Hyper-V 的工具。
如遇冲突,可尝试在 Windows 功能中关闭"内存完整性"(Memory Integrity)测试,但会降低系统安全性,不推荐。
不会。Sandboxie Plus 的快照基于写时复制(Copy-on-Write)技术,创建快照时只保存当前状态的元数据指针,不实际复制文件。因此:
• 创建单个快照通常 < 1 秒
• 快照占用空间极小(仅记录后续增量改动)
• 创建 10 个快档可能只占用几 MB 额外空间
恢复快照时也只需切换视图指针,无需复制数据,速度极快。这种设计让用户可以放心创建大量快照用于实验对比,无需担心空间问题。
很遗憾,加密沙盒的密码无法找回。Sandboxie Plus 使用 AES-XTS 256 位加密,密钥基于用户口令通过 PBKDF2 算法派生,软件本身不存储口令,也无法通过任何"后门"解密。
忘记密码后,沙盒内数据将永久无法访问。唯一的"恢复"方式是删除整个沙盒目录重新创建——但其中的数据将彻底丢失。
强烈建议使用密码管理器(如 KeePass、1Password、Bitwarden)保存加密沙盒的口令。重要数据不要仅依赖单一沙盒存储,请定期备份至真实系统或其他安全位置。
可以。Sandboxie Plus 提供完整的命令行工具 Sandman.exe,支持所有图形界面操作。常用命令包括:
• 创建沙盒:Sandman.exe /create:Name /type:Standard
• 启动程序:Sandman.exe /box:Name /start:program.exe
• 创建快照:Sandman.exe /box:Name /snapshot:create /name:tag
• 列出沙盒:Sandman.exe /list
• 删除内容:Sandman.exe /box:Name /delete
结合 PowerShell 脚本可实现批量创建、自动化测试、CI/CD 集成等场景。详细命令参考请查看使用文档。
可以。Sandboxie Plus v1.11.5 起支持企业级策略部署:
• ADMX 模板:通过组策略统一配置客户端行为,包括禁用特定功能、强制使用指定沙盒配置、禁止用户修改等。
• 配置文件分发:将预配置的沙盒 .ini 文件通过 SCCM、Intune 等工具下发到客户端,实现统一配置。
• 静默安装:Sandboxie-Plus-Installer.exe /S 支持静默安装与卸载,便于通过部署工具批量分发。
具体部署方案与最佳实践,请联系 contact@sandboxie-plus.com.cn 获取企业支持。
Sandboxie Plus 默认开启自动更新检查,每周查询一次 GitHub Releases。发现新版本时会在主界面顶部提示,用户可选择立即下载或忽略。
手动检查更新:菜单"帮助"→"检查更新"。
也可通过以下渠道获取最新版本:
• 官方网站下载中心
• GitHub Releases 页面
建议订阅 GitHub 仓库的 Release 通知,第一时间获取版本更新信息。
欢迎通过 GitHub 提交反馈:
• Bug 报告:提交 Bug Report。请附上 Sandboxie Plus 版本、Windows 版本、详细复现步骤、截图或日志。
• 功能建议:提交 Feature Request。请说明使用场景、期望行为、为何现有功能无法满足。
• 使用讨论:GitHub Discussions。适合开放式问题、使用技巧分享、经验交流。
提交前请先搜索是否已有相同 Issue,避免重复。开发团队会在 7 个工作日内回复。
非常欢迎!Sandboxie Plus 是社区驱动的开源项目,已有超过 200 位开发者贡献过代码。贡献方式:
1. Fork 仓库到自己的 GitHub 账户
2. 创建特性分支:git checkout -b feature/my-feature
3. 提交修改并推送:遵循项目的代码规范与提交规范
4. 提交 Pull Request,描述修改内容与目的
开发团队会进行 Code Review,符合质量标准的 PR 会合并入主分支。详细贡献指南请查阅 CONTRIBUTING.md。
非开发者也可参与:翻译本地化、文档完善、Issue 分类、社区答疑等都是宝贵的贡献。
如果本页 FAQ 没有覆盖你的问题,可以通过以下渠道寻求帮助:
• 查阅完整文档:使用文档 包含详细的使用教程与故障排查指南。
• 搜索 GitHub Issues:Issues 页面 已有数千条历史讨论,很可能已有人遇到过相同问题。
• 发起社区讨论:在 GitHub Discussions 提出新话题,社区用户与开发者会协助解答。
• 邮件联系:商务合作或其他非技术问题可邮件至 contact@sandboxie-plus.com.cn。