↓Salta al contenuto principale
Alemasone

Windows Sandbox: come attivarla e configurarla su Windows 11

Attiva Windows Sandbox per provare programmi sospetti in sicurezza e configurala con un file .wsb: cartelle condivise, rete disattivata e memoria.

6 min di lettura Aggiornato il
Finestra di Windows Sandbox aperta sopra il desktop di Windows 11 con un programma in esecuzione
In questa pagina
Windows Sandbox è una copia pulita e usa e getta di Windows che si apre in una finestra: ci provi un programma di cui non ti fidi e, quando la chiudi, sparisce tutto. È già inclusa in Windows 11 Pro, Enterprise ed Education e va solo attivata. Su Windows 11 Home non c’è.

Rispetto a una macchina virtuale non devi scaricare un’immagine di Windows né installare niente: usa i file del sistema che hai già, parte in pochi secondi e non occupa spazio sul disco. In cambio non conserva nulla da un avvio all’altro, ed è proprio questo il suo scopo.

Quando usarla #

  • Provare un programma scaricato da un sito poco affidabile, senza rischiare che ti riempia il PC di componenti indesiderati.
  • Aprire un allegato sospetto arrivato per email, per capire cosa contiene senza eseguirlo sul computer vero.
  • Controllare un’installazione prima di farla davvero: cosa aggiunge, cosa ti chiede, quali file crea.
  • Visitare un sito di cui non ti fidi con un browser separato da tutto il resto.

Per l’uso di tutti i giorni invece non serve: non salva niente, quindi a ogni avvio riparti da zero.

Requisiti #

  • Windows 11 Pro, Enterprise o Education (vanno bene anche Pro Education e SE). La versione Home non la include.
  • Un processore a 64 bit con la virtualizzazione attiva nel BIOS o UEFI.
  • Almeno 4 GB di RAM (meglio 8) e un paio di gigabyte liberi sul disco.
Come controllare se la virtualizzazione è attiva

Apri Gestione attività con Ctrl + Maiusc + Esc, vai su Prestazioni → CPU e guarda la riga Virtualizzazione: deve dire «Abilitata». In alternativa apri il Terminale e lancia systeminfo: in fondo, alla voce sui requisiti di Hyper-V, Virtualizzazione abilitata nel firmware deve essere Sì.

Se è disattivata la accendi dal BIOS o UEFI. A seconda del produttore la voce si chiama Intel VT-x, AMD-V, SVM Mode o Virtualization Technology.

Attivare Windows Sandbox #

  1. Nel menu Start cerca Attiva o disattiva funzionalità di Windows (oppure scrivi optionalfeatures in Esegui) e aprilo.

  2. Scorri l’elenco fino a Sandbox di Windows e mettici la spunta.

  3. Premi OK e aspetta che Windows installi i componenti.

  4. Riavvia il computer quando te lo chiede.

Dopo il riavvio trovi Windows Sandbox nel menu Start. Si apre una finestra con un desktop pulito: puoi copiarci dentro file dal tuo computer con copia e incolla, navigare, installare e provare. Quando la chiudi viene cancellato tutto, e il messaggio di conferma serve proprio a ricordartelo. Se invece riavvii Windows dentro la sandbox (capita con i programmi che lo chiedono durante l’installazione), da Windows 11 22H2 il contenuto resta.

Finestra di Windows Sandbox con un desktop pulito di Windows 11 e il menu delle impostazioni aperto
Dentro la finestra c’è un Windows appena installato, senza i tuoi dati e senza i tuoi programmi

Nelle versioni recenti di Windows 11 il menu con i tre puntini in alto nella finestra permette di cambiare alcune impostazioni al volo, senza file di configurazione: condividere una cartella del computer (Share Folder), attivare o disattivare gli appunti condivisi, il microfono e la webcam.

La rete è attiva di serie. Un programma malevolo eseguito nella sandbox può quindi raggiungere gli altri dispositivi della tua rete di casa o dell’ufficio. Se stai provando qualcosa di cui ti fidi poco, disattiva la rete con il file di configurazione che vedi qui sotto.

Configurarla con un file .wsb #

Il comportamento della sandbox si decide con un piccolo file XML con estensione .wsb: doppio clic e la sandbox parte già configurata. Lo crei con il Blocco note, salvandolo con estensione .wsb invece di .txt (in Salva come scegli Tutti i file).

Questo è pronto all’uso per analizzare un file sospetto: rete spenta, una cartella del computer condivisa in sola lettura e 4 GB di memoria.

<Configuration>
  <Networking>Disable</Networking>
  <MemoryInMB>4096</MemoryInMB>
  <vGPU>Disable</vGPU>
  <MappedFolders>
    <MappedFolder>
      <HostFolder>C:\Users\NomeUtente\Desktop\DaAnalizzare</HostFolder>
      <SandboxFolder>C:\Users\WDAGUtilityAccount\Desktop\DaAnalizzare</SandboxFolder>
      <ReadOnly>true</ReadOnly>
    </MappedFolder>
  </MappedFolders>
</Configuration>

Metti il tuo nome utente al posto di NomeUtente e controlla che la cartella indicata in HostFolder esista, altrimenti la sandbox non si avvia.

Il secondo esempio serve per provare l’installazione di un programma: rete attiva, cartella condivisa in lettura e scrittura e un comando che la apre all’avvio.

<Configuration>
  <Networking>Default</Networking>
  <MappedFolders>
    <MappedFolder>
      <HostFolder>C:\Users\NomeUtente\Downloads\Prove</HostFolder>
      <ReadOnly>false</ReadOnly>
    </MappedFolder>
  </MappedFolders>
  <LogonCommand>
    <Command>explorer.exe C:\Users\WDAGUtilityAccount\Desktop\Prove</Command>
  </LogonCommand>
</Configuration>

Le opzioni disponibili #

ElementoA cosa serve
NetworkingDisable toglie la rete, Default la lascia attiva
MappedFoldersCartelle del computer visibili dentro la sandbox
ReadOnlyCon true la sandbox non può modificare i file condivisi
MemoryInMBMemoria assegnata, in megabyte
vGPUAccelerazione grafica: disattivarla riduce i punti attaccabili
ClipboardRedirectionDisable impedisce di copiare e incollare fra sandbox e computer
LogonCommandUn comando da eseguire all’avvio
Con i file sospetti usa sempre ReadOnly su true. Una cartella condivisa in scrittura è una porta d’uscita per un programma che cifra o cancella file. In sola lettura, il danno resta chiuso dentro la sandbox.

Puoi tenere più file .wsb con configurazioni diverse, per esempio uno per le analisi e uno per le prove di installazione, e lanciare quello che ti serve con un doppio clic.

File di configurazione .wsb di Windows Sandbox aperto nel Blocco note con le impostazioni della sandbox
Un file per ogni scenario: doppio clic e la sandbox parte già configurata

Da Windows 11 24H2 c’è anche un comando da terminale, wsb, utile per automatizzare le prove: wsb start --config avvia la sandbox con un file di configurazione, wsb exec esegue un comando dentro, wsb share condivide una cartella e wsb stop la chiude.

Limiti da conoscere #

Non conserva nulla. Se installi un programma e chiudi la finestra, alla riapertura non c’è più. È voluto, ma ricordatelo prima di passare un’ora a configurare qualcosa.

Una sola sandbox alla volta. Non puoi aprirne due insieme.

Non sostituisce una macchina virtuale. Per provare altri sistemi operativi, conservare uno stato nel tempo o simulare una rete di computer servono programmi di virtualizzazione veri.

Non è una garanzia assoluta. L’isolamento è solido perché si basa sull’hypervisor, ma nessuna barriera è perfetta, e con la rete attiva e le cartelle condivise in scrittura parte della protezione la togli tu.

Domande frequenti #

Windows Sandbox rallenta il computer? #

Solo mentre è aperta, e in proporzione alla memoria che le dai. Da chiusa non consuma niente, perché non c’è nessun processo attivo. Su un PC con 8 GB di RAM limitala a 2 o 4 GB con l’opzione MemoryInMB.

Posso recuperare un file salvato dentro la sandbox? #

No, quando chiudi la finestra il contenuto è perso per sempre. Per tenere qualcosa usa una cartella condivisa in scrittura, oppure copia il file sul computer prima di chiudere.

Perché non trovo «Sandbox di Windows» fra le funzionalità? #

O stai usando Windows 11 Home, che non la include, o la virtualizzazione è spenta nel BIOS. Nel primo caso le strade sono passare a Windows 11 Pro oppure usare un programma di virtualizzazione gratuito come VirtualBox; nel secondo basta attivare la virtualizzazione nel firmware.

Finestra delle funzionalità facoltative di Windows con la casella «Sandbox di Windows» spuntata
Se la voce non compare in questo elenco, l’edizione di Windows non la supporta

La sandbox protegge dai ransomware? #

Aiuta, ma dipende da come la configuri. Un file malevolo aperto nella sandbox non tocca il sistema principale, però può arrivare alle cartelle condivise in scrittura e, se la rete è attiva, agli altri dispositivi. Con la rete spenta e le cartelle in sola lettura il contenimento è molto più solido.

Che differenza c’è con una macchina virtuale? #

Una macchina virtuale conserva il suo stato, ti fa installare sistemi operativi diversi e si configura in ogni dettaglio, ma occupa spazio, va installata e ci mette qualche minuto ad avviarsi. La sandbox parte in pochi secondi, non occupa spazio e si azzera ogni volta: è fatta per le prove veloci, non per lavorarci stabilmente.

Da leggere anche