沙盒机制总览:隔离可疑游戏的三道防线
itch.io 的开放生态意味着你安装的作品可能来自任何创作者——绝大多数是热情的开发者,但无法保证每一份构建都干净。客户端内置的沙盒(sandbox)为此提供了一层兜底:限制游戏进程能读什么、能写什么。
沙盒防什么
官方文档点名的两类典型攻击:
- 偷 itch.io 凭据。对开发者尤其致命:butler 的 API 密钥失窃,攻击者就能往你的游戏推送恶意构建,波及所有玩家。
- 偷浏览器的 Cookie 与已存密码。本地明文/弱加密存储的浏览器凭据是恶意程序的老目标,历史上多次大规模凭据泄露正是这么来的。
靠什么防
| 平台 | 手段 |
|---|---|
| Windows | 用一个权限更低的独立用户身份运行游戏进程 |
| Linux | 给每个游戏一个独立的持久化家目录,屏蔽宿主敏感文件 |
| macOS | 借助系统机制做类似的隔离 |
配合文件读写白名单,游戏拿不到沙盒外的东西,也写不进去。实现细节见 Windows 沙盒 与 macOS 与 Linux 沙盒。
明确不防什么
诚实地说清边界,比吹「绝对安全」有用:
- 用户自己配合的攻击:你主动交出密码、主动运行不受信任的程序,沙盒无能为力。
- 显卡驱动层的漏洞:这超出了应用沙盒的管辖范围。
结论是那句话:沙盒不是万能的,但开着沙盒跑游戏,比不开要安全。
怎么用
沙盒在偏好设置里全局开关,也可以按游戏覆盖设置;开启后存档位置会变,见 沙盒与存档。