把不放心软件关进沙箱:Firejail 开源免费,Linux 上隔离风险程序

有些程序你不得不装,又不太信任它会不会乱翻你的文件或偷偷联网。在 Linux 上,Firejail 能用 Linux 命名空间把这类程序关进一个受限的沙箱里,限制它能看到的文件系统、能用的网络和设备,相当于给不放心软件套上一层隔离罩,万一它真的搞事,影响也被框在盒子里。
它解决什么问题
运行来源不明的程序,怕它读取家目录里的私密文件。
某些应用默认偷偷联网上报,难以单独管控。
想让浏览器等高风险程序少一点系统权限,却不会配复杂容器。
核心能力
| 能力 | 具体能做到什么 |
|---|---|
| 命名空间隔离 | 用 Linux 命名空间限制程序看到的文件与进程视图 |
| 网络管制 | 可禁止或限定沙内程序的网络访问,阻断偷偷上报 |
| 预置配置 | 自带大量常见软件的沙箱配置,开箱即用 |
| 文件系统限制 | 把家目录等敏感路径对沙内程序隐藏或只读化 |
| 轻量无虚机 | 不跑整套虚拟机,开销小,启动快 |
| 开源免费 | GPL-2.0 授权,规则与源码均公开可查 |

它复用 Linux 内核自带的隔离能力,给进程套上“缩小的世界观”
Firejail 本身不发明隔离技术,而是把 Linux 的命名空间、seccomp 等内核机制打包成易用的命令行。启动一个程序时,它可以让该程序以为自己独享一套精简的文件系统视图、受限的网络和隔离的进程树,从而接触不到真实系统里的敏感部分。这种“最小权限”思路比直接以完整用户身份运行要安全得多,尤其适合跑浏览器、PDF 阅读器等常成攻击入口的软件。
请在自己的 Linux 系统上使用,沙箱配置不当可能让程序功能受限甚至无法启动,需根据实情调整。它降低风险但不等于绝对安全,不能替代系统更新与权限管理。本工具用于保护你自己的环境,不应用于规避你本应遵守的使用条款或监控他人。
同类工具怎么选
| 工具 | 授权 | 差别在哪 |
|---|---|---|
| bubblewrap | 开源免费 | 更底层的沙箱原语,轻巧灵活,但需自己写配置,易用性不如 Firejail。 |
| Flatpak | 开源免费 | 以沙箱方式分发应用,隔离随包而来,偏应用安装体系。 |
| Docker | 开源免费 | 容器隔离强,但偏服务部署,跑桌面单程序略重。 |
谁适合用
- 想在 Linux 上隔离不信任程序的桌面用户
- 希望限制应用联网行为的隐私关注者
- 需要为高风险软件降权的系统管理员
怎么开始
- 用发行版包管理器安装 firejail。
- 尝试用 firejail 前缀启动目标程序,例如 firejail firefox。
- 若功能异常,查看是否某项资源被隔离,调整对应配置。
- 可为常用程序编写或选用预置的沙箱配置文件。
- 日常保持以沙箱方式启动高风险应用,形成习惯。
常见问题
支持哪些 Linux?
主流发行版基本都能装,依赖内核命名空间,较新内核体验更好。
能完全挡住恶意软件吗?
能显著降低风险,但隔离并非绝对,仍须配合系统更新与其他防护。
会影响程序速度吗?
开销很小,多数应用感知不到,个别对系统调用敏感的程序可能略慢。
和虚拟机比怎样?
更轻量、启动快,但隔离强度低于完整虚拟机,适合日常降权而非对抗高威胁。
授权与合规
Firejail 以 GPL-2.0 开源协议发布,源码公开,可自由使用与修改。 官网:firejail.wordpress.com。
继续找同类资源
这条属于「软件工具」栏目,同栏目还有更多可直接使用的免费资源,可以在 软件工具全部资源 里按需翻阅。
相关资源
同栏目下这几条也常被一起翻到:
↓ 获取资源
点击按钮直接前往资源页面。