Windows Sandbox là gì? Cách bật và dùng an toàn trên Windows 11

Windows Sandbox tạo một phiên Windows tạm để thử file và phần mềm. Xem cách bật trên Windows 11, dùng file .wsb và giảm rủi ro khi mở file lạ.

Bởi Võ Danh — 19 Tháng 8, 2026 trong Công nghệ

0 bình luận

Windows Sandbox là cách nhanh để mở một ứng dụng hoặc tệp chưa thật sự tin tưởng trong một phiên Windows tách biệt với máy chính. Bạn dùng xong, đóng cửa sổ, toàn bộ phần mềm và dữ liệu bên trong phiên đó bị xóa. Không cần dựng máy ảo từ đầu, cũng không phải dành cả buổi chiều để gỡ một phần mềm thử nghiệm rồi phát hiện nó để lại bốn dịch vụ chạy nền.

Tuy vậy, chữ “sandbox” không có nghĩa là miễn nhiễm với mọi rủi ro. Mạng và clipboard được bật mặc định. Nếu bạn chia sẻ một thư mục ở chế độ ghi, chương trình bên trong vẫn có thể sửa dữ liệu thật trong thư mục ấy. Bài này hướng dẫn cách bật Windows Sandbox trên Windows 11, cách dùng cơ bản và cách tạo tệp .wsb chặt chẽ hơn khi cần kiểm tra file đáng ngờ.

Windows Sandbox là gì?

Microsoft mô tả Windows Sandbox là một môi trường desktop nhẹ, cô lập bằng công nghệ ảo hóa dựa trên hypervisor. Nói dễ hiểu, Windows chạy thêm một hệ điều hành tạm thời với kernel riêng. Ứng dụng cài trong đó không được cài trực tiếp lên hệ điều hành chính.

Mỗi lần mở theo cách thông thường, bạn nhận một môi trường sạch. Khi đóng Sandbox và xác nhận, tệp, ứng dụng và thay đổi trong phiên sẽ bị xóa. Nếu khởi động lại ngay bên trong Sandbox trên Windows 11 22H2 trở lên, dữ liệu phiên có thể còn để ứng dụng hoàn tất quá trình cài đặt. Nhưng đóng hẳn cửa sổ vẫn là hết phiên. Vì vậy, đừng soạn một tài liệu quan trọng trong đó rồi đóng cửa sổ theo phản xạ. Nút Undo lúc này cũng xin nghỉ phép.

Sandbox hợp với các việc như thử phần mềm mới, kiểm tra bộ cài, mở tài liệu có nguồn chưa rõ, xem một website lạ hoặc tạo môi trường thử nghiệm ngắn hạn. Nó không phù hợp để lưu công việc lâu dài và hiện không chạy nhiều phiên đồng thời.

Sơ đồ ba bước sử dụng Windows Sandbox: mở môi trường sạch, thử file hoặc ứng dụng rồi đóng để xóa phiên
Một phiên Sandbox được tạo khi mở và bị xóa khi bạn đóng cửa sổ. Đồ họa tự tạo.

Máy nào dùng được Windows Sandbox?

Theo tài liệu Microsoft cập nhật ngày 29/03/2026, Windows Sandbox hỗ trợ Windows 11 và Windows 10 từ phiên bản 1903 trên các bản Pro, Enterprise, Pro Education/SE và Education. Windows Home hiện không được hỗ trợ. Nếu dùng Windows 11 trên máy Arm64, hệ điều hành cần từ bản 22H2 trở lên.

Phần cứng cần bật khả năng ảo hóa trong BIOS hoặc UEFI. Mức tối thiểu Microsoft đưa ra là 4 GB RAM, 1 GB dung lượng trống và hai lõi CPU; hãng khuyến nghị 8 GB RAM, ổ SSD và bốn lõi có siêu phân luồng. Đây là mức để tính năng chạy được, không phải lời hứa rằng mọi ứng dụng nặng sẽ bay như gió. Máy chỉ có 4 GB RAM có thể mở được Sandbox nhưng trải nghiệm dễ khá ì.

Thành phần Yêu cầu Nên có để dùng thoải mái hơn
Phiên bản Windows Windows 11 hoặc Windows 10 1903 trở lên; không hỗ trợ Home Windows 11 đã cập nhật
CPU AMD64, hoặc Arm64 với Windows 11 22H2 trở lên; ít nhất hai lõi Bốn lõi có siêu phân luồng
RAM Ít nhất 4 GB 8 GB hoặc nhiều hơn
Lưu trữ Ít nhất 1 GB trống SSD và thêm chỗ trống cho ứng dụng thử
Ảo hóa Đã bật trong BIOS/UEFI Kiểm tra trước trong Task Manager

Để kiểm tra nhanh, mở Task Manager, chọn Performance > CPU và nhìn dòng Virtualization. Nếu hiện “Enabled” thì phần cứng đã sẵn sàng. Nếu hiện “Disabled”, bạn cần vào BIOS/UEFI để bật Intel VT-x, Intel Virtualization Technology, AMD-V hoặc SVM Mode. Tên mục khác nhau theo hãng bo mạch và laptop.

Cách bật Windows Sandbox trên Windows 11

Bật bằng Windows Features

  1. Mở Start, tìm Turn Windows features on or off.
  2. Đánh dấu Windows Sandbox.
  3. Chọn OK và chờ Windows cài thành phần cần thiết.
  4. Khởi động lại máy nếu hệ thống yêu cầu.
  5. Mở Start, tìm Windows Sandbox rồi chạy lần đầu.

Nếu không thấy mục Windows Sandbox, hãy kiểm tra lại edition của Windows và trạng thái ảo hóa. Bạn có thể xem edition tại Settings > System > About. Windows 11 Home không có mục này, nên việc tìm thêm một nút bí mật trong Control Panel sẽ không cứu được tình hình.

Bật bằng PowerShell

Mở PowerShell bằng quyền quản trị viên rồi chạy lệnh do Microsoft cung cấp:

Enable-WindowsOptionalFeature -FeatureName "Containers-DisposableClientVM" -All -Online

Khởi động lại nếu được hỏi. Nếu Windows chính đang chạy bên trong một máy ảo, quản trị viên còn phải bật nested virtualization, tức cho phép máy ảo con dùng phần mở rộng ảo hóa. Đây là trường hợp dành cho phòng lab hoặc hạ tầng doanh nghiệp; máy Windows vật lý thông thường không cần làm bước đó.

Cách dùng Windows Sandbox để thử file và phần mềm

Với một bộ cài thông thường, quy trình đơn giản là mở Sandbox, sao chép tệp vào cửa sổ, chạy và quan sát. Bạn có thể kiểm tra ứng dụng có cài thêm dịch vụ, thay đổi thiết lập hoặc yêu cầu quyền gì. Sau khi thử xong, đóng Sandbox và chọn OK để xóa phiên.

Trước khi chạy tệp lạ, vẫn nên quét bằng Microsoft Defender hoặc dịch vụ phân tích phù hợp với chính sách của bạn. Không nên tải tài liệu nội bộ, dữ liệu khách hàng hay mật khẩu vào một dịch vụ quét công khai. Với tài khoản quan trọng, hãy dùng passkey hoặc xác thực mạnh; Sandbox không bảo vệ được tài khoản nếu bạn tự nhập mật khẩu vào trang giả mạo.

Cũng cần phân biệt “không tin hoàn toàn” với “đã biết là mã độc nguy hiểm”. Windows Sandbox giảm khả năng chương trình chạm vào máy thật, nhưng không phải phòng thí nghiệm phân tích malware chuyên dụng. Nếu tệp được cảnh báo là ransomware, stealer hoặc mã khai thác mới, cách an toàn cho người dùng phổ thông là không mở. Đội bảo mật nên dùng hạ tầng lab tách mạng, snapshot và công cụ giám sát chuyên biệt.

Cấu hình Windows Sandbox an toàn hơn bằng file .wsb

Mặc định, Windows Sandbox có mạng, clipboard và đầu vào micro. Trên máy AMD64, vGPU cũng được bật. Các thiết lập này tiện cho thử ứng dụng bình thường nhưng tạo thêm đường kết nối với máy chính hoặc mạng nội bộ.

Tệp cấu hình .wsb dùng XML và cho phép bật tắt mạng, clipboard, vGPU, micro, camera, máy in; giới hạn bộ nhớ; ánh xạ thư mục và chạy lệnh lúc đăng nhập. Với một file chưa rõ nguồn, cấu hình hợp lý là tắt mạng, tắt clipboard, tắt vGPU nếu không cần và chỉ ánh xạ đúng một thư mục ở chế độ chỉ đọc.

Bốn thiết lập Windows Sandbox an toàn hơn gồm tắt mạng, tắt clipboard, dùng thư mục chỉ đọc và tắt vGPU
Bớt kết nối với máy thật trước khi kiểm tra một file đáng ngờ. Đồ họa tự tạo.

Ví dụ dưới đây chia sẻ thư mục C:\SandboxInput vào desktop của Sandbox ở chế độ chỉ đọc. Hãy tạo thư mục đó trước, đặt file cần kiểm tra vào trong, rồi lưu cấu hình với tên như KiemTraAnToan.wsb.

<Configuration>
  <Networking>Disable</Networking>
  <ClipboardRedirection>Disable</ClipboardRedirection>
  <AudioInput>Disable</AudioInput>
  <VideoInput>Disable</VideoInput>
  <PrinterRedirection>Disable</PrinterRedirection>
  <vGPU>Disable</vGPU>
  <MappedFolders>
    <MappedFolder>
      <HostFolder>C:\SandboxInput</HostFolder>
      <SandboxFolder>C:\Users\WDAGUtilityAccount\Desktop\Input</SandboxFolder>
      <ReadOnly>true</ReadOnly>
    </MappedFolder>
  </MappedFolders>
</Configuration>

Trong Notepad, chọn Save as type: All files và đặt tên có đuôi .wsb. Sau đó nhấp đúp tệp để mở Sandbox với cấu hình này. Nếu Windows lặng lẽ thêm đuôi .txt, tệp sẽ thành KiemTraAnToan.wsb.txt và không chạy. Bật hiển thị phần mở rộng tệp trong File Explorer để nhìn rõ.

Chế độ ReadOnly ngăn ứng dụng trong Sandbox ghi trở lại thư mục được chia sẻ. Đừng đổi thành false nếu không có lý do rõ ràng. Dữ liệu ghi vào thư mục ánh xạ có quyền ghi vẫn tồn tại sau khi Sandbox đóng, và mã xấu có thể sửa hoặc mã hóa tệp ở đó.

Những giới hạn dễ bị hiểu nhầm

  • Sandbox không ẩn hoạt động mạng. Khi mạng bật, website và máy chủ vẫn thấy kết nối Internet của bạn. Đây không phải VPN.
  • Clipboard là một đường trao đổi dữ liệu. Mặc định bạn có thể sao chép tệp và văn bản qua lại. Hãy tắt nếu nội dung cần kiểm tra đáng ngờ.
  • Đăng nhập tài khoản thật vẫn có rủi ro. Một trang phishing mở trong Sandbox vẫn có thể lấy thông tin bạn tự nhập.
  • Thư mục chia sẻ có quyền ghi không còn “dùng xong là mất”. Thay đổi trong thư mục thật vẫn ở lại.
  • Không có snapshot để quay lại nhiều mốc. Muốn một máy ảo dùng lâu, cài nhiều công cụ và giữ trạng thái, Hyper-V, VMware hoặc VirtualBox hợp hơn.

Nếu mục tiêu của bạn là kiểm soát dữ liệu cá nhân trên máy Copilot+ PC, bài cách quản lý Windows Recall giải quyết một câu chuyện khác: ảnh chụp hoạt động và quyền riêng tư trên máy chính. Sandbox chỉ cô lập phiên thử nghiệm, không thay đổi cách Recall hoặc các ứng dụng khác được cấu hình bên ngoài.

Sửa lỗi Windows Sandbox không mở được

Không có tùy chọn Windows Sandbox

Kiểm tra Windows edition trước. Nếu đang dùng Home, tính năng không được hỗ trợ. Nếu dùng Pro, Enterprise hoặc Education, kiểm tra máy có ít nhất Windows 10 1903 và đã bật ảo hóa trong BIOS/UEFI.

Ảo hóa đã bật nhưng Sandbox vẫn báo lỗi

Cập nhật Windows, khởi động lại rồi tắt và bật lại thành phần Windows Sandbox trong Windows Features. Trên máy doanh nghiệp, Group Policy, phần mềm endpoint hoặc cấu hình Hyper-V có thể can thiệp; lúc này nên hỏi quản trị viên thay vì tự gỡ lớp bảo vệ của công ty.

Sandbox chạy chậm

Đóng bớt ứng dụng ngốn RAM trên máy chính. Microsoft cho phép đặt MemoryInMB trong file .wsb, nhưng cấp quá ít sẽ không có lợi. Nếu giá trị không đủ để khởi động, hệ thống tự tăng lên mức tối thiểu 2048 MB. Ứng dụng đồ họa chạy chậm hơn khi tắt vGPU; đó là phần đánh đổi để giảm bề mặt tấn công.

Không thấy Notepad, Calculator hoặc Terminal

Tài liệu cài đặt của Microsoft ghi rằng từ Windows 11 24H2, một số ứng dụng đóng gói sẵn như Calculator, Photos, Notepad và Terminal chưa có trong Sandbox. Đây có thể là hành vi theo thiết kế của bản hiện tại, không hẳn do máy bạn cài lỗi.

Khi nào nên dùng, khi nào nên bỏ qua?

Hãy dùng Windows Sandbox khi cần thử nhanh một bộ cài có nguồn tương đối đáng tin, kiểm tra hành vi của phần mềm, mở tài liệu chưa chắc chắn hoặc tạo một Windows sạch trong vài phút. Nó gọn hơn máy ảo đầy đủ và không để lại một đống phần mềm thử trên máy chính.

Đừng dùng nó như lý do để mở mọi thứ gửi qua email. Tệp đã bị công cụ bảo mật chặn, mẫu malware có chủ đích hoặc dữ liệu thuộc hệ thống quan trọng cần một môi trường phân tích chuyên dụng. Còn với các file bình thường nhưng hơi đáng ngờ, cấu hình .wsb tắt mạng, tắt clipboard và ánh xạ chỉ đọc là điểm khởi đầu hợp lý.

Windows Sandbox rất tiện vì nó dễ mở và dễ xóa. Sự dễ dùng ấy cũng khiến người ta quên rằng cấu hình mặc định vẫn có mạng và clipboard. Chỉ cần nhớ một nguyên tắc: thứ gì không cần nối với máy thật thì đừng nối. Như vậy, Sandbox mới làm đúng việc của nó, còn bạn đỡ phải biến một cú nhấp đúp thành kế hoạch cứu hộ cuối tuần.

Nguồn tham khảo

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận