Il est important de comprendre la différence entre le mode normal et le mode sécurisé, car chacun offre un niveau d’isolation différent et n’autorise pas les mêmes interactions avec la machine hôte.
<ProtectedClient>Enable</ProtectedClient>
Le paramètre <ProtectedClient> permet de démarrer Windows Sandbox dans un mode de sécurité renforcé.
Ce mode est conçu pour réduire la surface d’attaque et empêcher les interactions involontaires entre l’hôte et la sandbox.
Limiter au strict minimum les canaux de communication entre la sandbox et la machine hôte afin d’empêcher :
Lorsque le mode sécurisé est activé, Windows Sandbox coupe plusieurs fonctionnalités :
| Fonctionnalité | Effet en mode sécurisé |
|---|---|
| Presse-papier | Copier-coller complètement désactivé |
| Dossiers mappés | Interdits, même si définis dans le .wsb |
| Redirection imprimante | Désactivée |
| Micro et webcam | Désactivés |
| Partages implicites | Désactivés |
| Intégration hôte ↔ sandbox | Réduite au minimum |
| Accès GPU | Peut être bloqué selon configuration |
| Interop COM / OLE | Réduites ou bloquées |
En résumé : le mode sécurisé isole davantage la sandbox et coupe tout ce qui pourrait servir de pont d’attaque entre la sandbox et l’hôte.
Il est recommandé lorsque :
Évite-le si tu as besoin de :
.wsb avec mode sécurisé activé<Configuration>
<ProtectedClient>Enable</ProtectedClient>
<Networking>Default</Networking>
<VGpu>Disable</VGpu>
</Configuration>
📝 Note : même avec <ProtectedClient>Enable</ProtectedClient>, la sandbox garde un accès réseau, sauf si tu spécifies :
<Networking>Disable</Networking>
| Fonctionnalité | Mode normal | Mode sécurisé |
|---|---|---|
| Presse-papier | ✔️ Activé (copier/coller possible) | ❌ Désactivé |
| Dossiers mappés | ✔️ Autorisés | ❌ Bloqués même s’ils sont définis |
| Imprimantes | ✔️ Redirection active | ❌ Désactivée |
| Micro / Webcam | ✔️ Disponibles si activés | ❌ Désactivés |
| Accès GPU (vGPU) | ✔️ Actif par défaut | ⚠️ Peut être restreint ou désactivé |
| Interop hôte ↔ sandbox | ✔️ Étendue (partages, redirections) | ❌ Réduite au strict minimum |
| Accès réseau | ✔️ Activé par défaut | ✔️ Activé (sauf si <Networking>Disable</Networking>) |
| Commandes de démarrage | ✔️ Autorisées | ✔️ Autorisées |
| Utilisation prévue | Tests courants, développement, isolation légère | Analyse de fichiers suspects, tests logiciels dangereux, isolement maximal |
| Surface d’attaque | Plus large | 🔒 Significativement réduite |
Le mode sécurisé fermet tous les accès sauf le réseau.