常见可写
工作区(当前项目);临时目录有时也可写。
文件边界到底是怎么拦出来的:不是靠程序自觉,而是三条链路。
系统会明确:哪些路径可读,哪些路径可写。
工作区(当前项目);临时目录有时也可写。
项目外、系统目录、以及一些保护路径,默认不能改。
这是白名单思维:先规定「能碰哪里」,再谈执行。
命令不是裸奔。启动时会换环境,让落地进程已经带限制。
| 平台 | 常见做法(形态) | 目的 |
|---|---|---|
| Linux | 常用 bubblewrap (bwrap):整盘先只读挂上,再只把可写目录绑回来 | 挂载边界 + 命名空间 |
| macOS | 挂 Seatbelt 策略:默认拒绝,再放开允许的读写 | 策略默认拒绝 |
| Windows | 削弱进程令牌,再用磁盘 ACL 决定能不能写 | 身份变严 + ACL |
形态不同,目的一样:进程一落地就带着限制。
真正写盘的时候,不是应用自己说了算。操作系统在访问路径上查资格:
白名单路径
bwrap / Seatbelt / Token
内核 / 策略 / ACL
不必死记命令行细节;先记住三步心智模型,再按平台查文档。
| 假隔离 | 真隔离 | |
|---|---|---|
| 边界 | 只约定文件夹 | 白名单 + 启动限制 |
| 权限 | 进程完整权限 | 落地已削弱 / 已套策略 |
| 越界 | 换路径可能写出去 | 验票失败 → 写不进 |
沙箱是什么:隔离靠强制。
文件真假隔离:同盘真文件,区外失败。
拦法从哪来:范围 → 启动 → 内核。
还想拆网络隔离,或 Windows 令牌细节?欢迎在社区或短视频评论区反馈,专栏会按优先级续更。