Skip to main content
Todos los Términos Glossary

Sandboxing del navegador

Definition

Un sandbox de navegador es un entorno de ejecución aislado diseñado para confinar el contenido web dentro de límites estrictos. Los navegadores modernos utilizan el sandboxing para limitar la forma en que las páginas web y los scripts cargados interactúan con el sistema operativo subyacente, y para evitar que las pestañas se comuniquen entre sí. Si un atacante explota un fallo en el navegador, el sandbox ayuda a evitar que el código malicioso se escape al sistema más grande. En el panorama de la seguridad del lado del cliente, el sandboxing es una de las mitigaciones principales contra ataques como las descargas drive-by y los exploits de corrupción de memoria.

Cómo funciona el sandboxing del navegador

El sandboxing del navegador es un modelo de aislamiento a nivel de sistema operativo que ejecuta contenido web no confiable en procesos de bajo privilegio, aislados del resto de la máquina. Los navegadores modernos reparten el trabajo entre múltiples procesos: los procesos de renderizado que analizan HTML, ejecutan JavaScript y componen las páginas se ejecutan con permisos muy reducidos y sin acceso directo al sistema de archivos, la pila de red ni otras pestañas. Se comunican con un proceso de navegador más privilegiado solo a través de un canal entre procesos estrecho y validado. El aislamiento de sitios extiende esto para que los documentos de distintos orígenes acaben en procesos de renderizado separados. El resultado es que un fallo en el motor de renderizado queda confinado en un contenedor que, por sí solo, no puede tocar los archivos del usuario ni los datos de otro sitio.

Por qué importa el sandboxing del navegador

El motor de renderizado es la mayor superficie de ataque del navegador: analiza entradas hostiles de cada sitio que el usuario visita. Sin sandboxing, un único fallo de corrupción de memoria podría dar a un atacante ejecución de código con todos los privilegios del usuario, posibilitando una descarga automática o el robo de credenciales. El sandboxing eleva el listón obligando a los atacantes a encadenar un exploit del renderizador con un exploit separado de escape del sandbox, una propuesta mucho más difícil y costosa. Es una mitigación fundamental detrás de por qué hoy en día el mero hecho de ver una página maliciosa rara vez compromete todo el dispositivo. El aislamiento de sitios refuerza además contra las fugas de datos entre orígenes, incluyendo canales laterales de ejecución especulativa como Spectre, que de otro modo podrían leer la memoria de otro origen.

Defensa en profundidad alrededor del sandbox

El sandboxing lo proporciona el navegador, así que la acción defensiva más fuerte es mantener los navegadores y sus componentes actualizados, ya que los escapes se corrigen rápidamente una vez conocidos. Habilita las actualizaciones automáticas, retira los plugins sin mantenimiento y usa políticas empresariales para mantener activas las funciones de aislamiento. El sandbox protege el endpoint pero no examina los scripts que un sitio elige cargar; un script third-party comprometido se ejecuta tranquilamente dentro del sandbox y aún puede robar datos de la página. cside opera en esa capa de aplicación, enrutando los scripts third-party a través de un método Script, analizando la carga útil real, bloqueando el comportamiento malicioso en tiempo real y conservando registros forenses para dar soporte a PCI DSS 6.4.3 y 11.6.1.

Definition

¿El sandboxing del navegador detiene los skimmers de tipo Magecart?

No. El sandboxing aísla el proceso del navegador del sistema operativo, pero un skimmer que un sitio carga legítimamente se ejecuta como JavaScript ordinario de la página dentro del sandbox. Aún puede leer campos de formulario y exfiltrar datos de tarjetas. Detener eso requiere monitorización a nivel de carga útil de los scripts que la página carga.

Definition

¿Qué es un escape del sandbox?

Un escape del sandbox es un exploit que permite que el código ejecutándose en un proceso de renderizado restringido salga y obtenga los privilegios más altos del proceso del navegador o del sistema operativo. Como normalmente requiere encadenar una segunda vulnerabilidad, los escapes son raros, de alto valor y se parchean rápidamente una vez divulgados.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco